EN GRANSKNINGSRAPPORT FRAN RI KS R EVISIO N E N 



Foraldrade it-system 

- hinder for en efFektiv digitalisering 


rir 2019:28 


RIKSREVISIONEN 




Riksrevisionen ar en myndighet under riksdagen med uppgift att granska den verksamhet 
som bedrivs av staten. Vart uppdrag ar att genom oberoende revision skapa demokratisk 
insyn, medverka till god resursanvandning och effektiv forvaltning i staten. 

Riksrevisionen bedriver bade arlig revision och effektivitetsrevision. Denna rapport har 
tagits fram inom effektivitetsrevisionen, vars uppgift ar att granska hur effektiv den statliga 
verksamheten ar. Effektivitetsgranskningar rapporteras sedan 2011 direkt till riksdagen. 


RIKSREVISIONEN 


ISBN 978-91-7086-536-7 

RIR 2019:28 

OMSLAGETS O RIG I N ALFOTO: CAIAIMAGE 

TRYCIC RIKSDAGENS INTERNTRYCKERI, STOCKHOLM 2019 




EN GRANSKNINGSRAPPORT FRAN R I KS R E VI S I O N E N 


TILL RIKSDAGEN BESLUTAD: 2019-10-01 

DN R: 3.1.1 -201 8-0778 
RIR 2019:28 

Harmed overldmnas enligt 9 jlagen (2002:1022) om revision av statlig verksamhet 
m.m. foljande granskningsrapport: 


Foraldrade it-system 

- hinder for en effektiv digitalisering 

Riksrevisionen har granskat forekomsten av foraldrade it-system hos ett drygt 
60-tal storre myndigheter. Fokus for granskningen har varit om myndigheterna 
och regeringen har gjort tillrackligt for att hantera de problem som foraldrade 
it-system innebar. Resultatet av granskningen redovisas i denna 
granskningsrapport. Den innehaller slutsatser och rekommendationer som avser 
regeringen och de myndigheter som ingar i granskningen. 

Riksrevisor Stefan Lundgren har beslutat i detta arende. Revisionsdirektor Marcus 
Pettersson har varit foredragande. Enhetschef Robin Travis har medverkat i den 
slutliga handlaggningen. 


Stefan Lundgren 


Marcus Pettersson 


For kannedom: 

Regeringskansliet; Arbetsmarknadsdepartementet, Finansdepartementet, Infra- 
strukturdepartementet, Justitiedepartementet, Kulturdepartementet, Miljo- och 
energidepartementet, Naringsdepartementet, Socialdepartementet, Utbildnings- 
departementet, Utrikesdepartementet. 

Arbetsformedlingen, Boverket, Svenska ESF Radet, Finansinspektionen, Forti- 
fikationsverket, Kammarkollegiet, Kronofogden, Lantmateriet, Lansstyrelsen 
i Vastra Gotaland, Riksgaldskontoret, Skatteverket, Statens fastighetsverk, Statens 
servicecenter, Statens tjanstepensionsverk, Statistiska centralbyran, Tullverket, 
Luftfartsverket, Sjofartsverket, Statens energimyndighet, Trafikverket, Transport- 
styrelsen, Domstolsverlcet, Kriminalvarden, Migrationsverlcet, Myndigheten for 
samhallsskydd och beredskap, Polismyndigheten, Aklagarmyndigheten, Kultur- 
radet, Fiavs- och vattenmyndigheten, Naturvardsverket, Bolagsverket, Skogs- 
styrelsen, Statens Jordbruksverk, Sveriges geologiska undersokning, Sveriges 
Lantbruksuniversitet, Tillvaxtverket, Forsakringskassan, Inspektionen for vard och 


RIKSREVISIONEN 



FORALDRADE IT-SYSTEM - HINDER FOR EN EFFEKTIV D I G I T A L I S E R I N G 


omsorg, Lakemedelsverket, Pensionsmyndigheten, Socialstyrelsen, Statens 
Institutionsstyrelse, Centrala studiestodsnamnden , Goteborgs universitet, 
Karlstads universitet, Karolinska Institutet, Kungliga Tekniska Hogskolan, 
Linkopings universitet, Linneuniversitetet, Lulea tekniska universitet, Lunds 
universitet, Malmo universitet, eHalsomyndigheten, Mittuniversitetet, Myndig- 
heten for yrkeshogskolan, Skolverket, Specialpedagogiska skolmyndigheten, 
Stockholms universitet, Umea universitet, Universitets- och hogskoleradet, 
Uppsala universitet, Orebro universitet, Styrelsen for internationellt utvecklings- 
samarbete, Svenska kraftnat. 


RIKSREVISIONEN 



EN GRANSKNINCSRAPPORT FRAN R I K S R E V I S I O N E N 


Innehall 

Sammanfattning och rekommendationer 5 

1 Inledning 10 

1.1 Motiv till granskning 10 

1.2 Syfte och fragestallningar 11 

1.3 Bedomningsgrunder 11 

1.4 Metod och genomforande 13 

2 Forekomsten av foraldrade it-system 22 

2.1 Effektivitetsperspektivet pa foraldrade it-system 22 

2.2 Antal verksamhetskritiska system 23 

2.3 Forekomsten av foraldrade it-system 24 

2.4 Forekomsten av problem i myndigheternas it-system 24 

2.5 Illustrativa exempel fran fallstudierna 27 

2.6 Sammanfattande iakttagelser 28 

3 Styrningen av myndigheternas it-miljo 29 

3.1 Myndigheternas uppfattning om it-stodets roll 29 

3.2 Processer for att lopande utvardera it-stodets andamalsenlighet 36 

3.3 Medvetna och uttryckliga stallningstaganden kring it-systemen 43 

3.4 Konsekvenser av foraldrade it-system 46 

3.5 Overgripande monster i myndigheternas svar 47 

4 Regeringens styrning 52 

4.1 Overgripande atgarder for digitalisering 52 

4.2 Regeringens kunskap om problembilden och eventuellt vidtagna atgarder 53 

5 Slutsatser och rekommendationer 56 

5.1 Forekomsten av foraldrade it-system 56 

5.2 Myndigheternas atgarder 57 

5.3 Regeringens atgarder 60 

5.4 Riksrevisionens rekommendationer 63 

Referenslista 65 

Bilaga 1. Granskade myndigheter 67 

Elektroniska bilagor 

Till rapporten finns bilagor att ladda ned fran Riksrevisionens webbplats. 

Bilagorna kan begaras ut fran arendets akt genom registraturen. 

Bilaga 2. Enkatfragor till myndigheterna 

Bilaga 3. Frageformular till Regeringskansliet 


RIKSREVISIONEN 



FORALDRADE IT-SYSTEM - HINDER FOR EN EFFEKTIV D I G ITA LI S E R I N G 


RIKSREVISIONEN 



EN GRANSKNINCSRAPPORT FRAN R I K S R E V I S I O N E N 


Sammanfattning och rekommendationer 

Riksrevisionen har granskat forekomsten av foraldrade it-system hos ett drygt 
60-tal storre myndigheter. Fokus for granskningen har varit om myndigheterna 
och regeringen gor tillrackligt for att hantera de problem som foraldrade it-system 
innebar. Den overgripande slutsatsen ar att flertalet myndigheter inte gor det. 
Riksrevisionen menar att problemet ar sa allvarligt och utbrett att det innebar 
ett hinder for en fortsatt effektiv digitalisering av statsforvaltningen. 

Granskningen visar att regeringen pa ett overgripande plan har arbetat med 
digitalisering som indirekt kan ha positiva effekter pa problemen med foraldrade 
it-system. Regeringen har dock bristande kunskap om forekomsten och 
konsekvenserna av problemen med foraldrade it-system. Det saknas ocksa 
atgarder som mer direkt rilctas mot foraldrade it-system. Riksrevisionen 
rekommenderar myndigheterna att utveckla sitt satt att arbeta med foraldrade 
it-system. Riksrevisionen rekommenderar regeringen att lamna ett tydligare stod 
i det arbetet. Nedan utvecklas dessa slutsatser. 

Bakgrund och motiv 

Det ar mycket vanligt att organisationer som inte ar nyetablerade har en it-miljo 
som utvecklats over tid och till stor del bestar av sa kallade arvda system som 
anskaffats med skilda syften och under olika epoker. Manga av dessa ar mer eller 
mindre oproblematiska; de levererar god nytta i verlcsamheten samt kan driftas, 
underhallas och vidareutvecklas pa ett relativt effektivt och sakert satt. Andra arvda 
system ar foraldrade eller utdaterade och riskerar att bli ett betydande 
effektivitetsproblem. Det beror pa att ett foraldrat system kraver relativt sett mer 
resurser, vilket i sin tur paverkar en fortsatt effektiv utveckling av it-miljon. 
Utvecklingen pa it-omradet ar som bekant snabb och det kravs att resurser kan 
avsattas till innovation. Forekomsten av foraldrade system kan ocksa paverka 
informationssakerheten. 

Ambitionerna ar hoga pa omradet - riksdagens mal ar att Sverige ska vara bast 
i varlden pa att anvanda digitabseringens mojligheter. Regeringen har ocksa pekat 
pa vilcten av tydligare statligt ledarskap i forandring och fortlopande analys av 
digital mognad och behov av atgarder. Regeringen har aven uttryckt att 
’’Informations- och cybersakerhetsarbete ar en nodvandig verksamhet for att varna 
kvaliteten och effektiviteten hos samhallets funktioner och en forutsattning for att 
digitabseringens mojligheter ska kunna tas tillvara”. 

Den betydelse digitalisering har givits av saval riksdag som regering i kombination 
med att foraldrade it-system kan utgora ett start hinder for en effektiv 
digitalisering har varit barande skal for Riksrevisionen att 
genomfora granskningen. 
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Syfte och metod 

Syftet med granskningen har varit att undersoka forekomsten av foraldrade 
it-system i statsforvaltningen samt om myndigheterna och regeringen har vidtagit 
tillrackliga atgarder for att dessa system inte ska utgora ett hinder for en effektiv 
digitalisering. De fragestallningar som besvaras i granskningen ar om: 

• myndigheterna har vidtagit tillrackliga atgarder for att hantera problematik 
kopplad till foraldrade it-system? 

• regeringen har vidtagit tillrackliga atgarder for att hantera problematik 
kopplad till foraldrade it-system? 

Granskningen genomfordes i tre steg. Forst gjordes fallstudier hos 
Pensionsmyndigheten och Skatteverket. Dessa anvandes sedan for att konstruera 
en enkat som skickades ut till totalt 64 myndigheter. Avslutningsvis skiclcade 
Rilcsrevisionen ett frageformular till Regeringskansliet for att undersoka vilken 
kunskap regeringen har lcring foraldrade it-system och vilka atgarder regeringen 
har vidtagit. 

Granskningens resultat 

Forekomsten av foraldrade it-system 

Foraldrade verksamhetskritiska it-system innebar en stor risk for 
effektivitetsproblem i det att man tvingas anvanda proportionerligt sett mer 
resurser bara for att vidmakthalla systemet. Det finns darfor goda skal att anta 
att foraldrade it-system innebar en hog risk for bristande hushallning med Statens 
medel. Det innebar aven en undantrangning vad galler myndighetens 
innovationsformaga i form av att kunna utveckla nya it-system. Foraldrade 
it-system innebar dock inte bara en risk for den enskilda myndigheten utan 
problem hos en myndighet lean innebar stora lconsekvenser for mojligheterna att 
bedriva verlcsamhet hos en annan myndighet eller privat alctor. 

Granskningen visar att det forekommer foraldrade it-system hos ett stort antal 
myndigheter. Flos manga myndigheter ar dessutom ett eller flera 
verksamhetskritiska it-system foraldrade. Vad Riksrevisionen vet ar detta 
ny kunskap och ingen har saledes haft en bild av problemets utbredning 
i statsforvaltningen. 

It-kostnaderna for de myndigheter som ingar i Riksrevisionens granskning ar 
ungefar 19 miljarder. De effektivitetsbrister som lean kopplas till foraldrade 
it-system ar darmed vasentliga ur ett budgetperspektiv. Foraldrade it-system 
innebar aven en risk ur ett informationssakerhetsperspektiv. Riksrevisionen 
menar att foraldrade it-system pa en aggregerad niva innebar ett vasentligt 
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effektivitetsproblem for staten och ett hinder for en fortsatt effektiv och 
saker digitalisering. 

Myndigheterna har inte ratt arbetssatt 

Riksrevisionens slutsats ar att en stor del av de undersokta myndigheterna inte 
arbetar pa ratt satt med utveckling och forvaltning av it-stodet. De anvander inte de 
verktyg for verksamhetsutveckling som finns for att skapa sig en uppfattning om 
hur it-stodet ska bidra till karnverksamhetens maluppfyllelse pa basta satt. 

Darmed saknar en stor andel av de granskade myndigheterna en overgripande 
beskrivning av hur strategier, verksamhetsprocesser och system hanger ihop. Det 
innebar i sin tur man far svarigheter att analysera och forsta hur forandringar 
paverkar verksamhetens mal och det blir darmed ocksa svarare att definiera 
ett framtida onskvart lage. 

Myndigheterna saknar processer for att lopande utvardera it-stodets 
andamalsenlighet 

Av de 64 myndigheter som besvarat enkaten sager 69 procent att man inte har 
nagon beslutad modell for att hantera och fatta beslut om it-system fran det att 
systemet utvecklas till dess att det awecklas, vad som brukar kallas 
livscykelhantering. Det tyder enligt Riksrevisionen pa att livscykelhantering inte 
genomfors pa ett strukturerat och metodiskt satt. De perspektiv som ar rimliga att 
lopande ta hansyn till och gora bedomningar mot i sin livscykelhantering saknas 
for ungefar 40 till 60 procent av myndigheterna. Myndigheterna ar bast pa det rent 
tekniska, vilket skulle kunna tyda pa att livscykelhanteringen framst gors utifran 
it-avdelningens perspektiv, snarare an utifran en analys av myndighetens 
overgripande behov. Det finns ocksa brister i arbetet med riskanalyser. En sa stor 
grupp som en dryg tredjedel av myndigheterna genomfor endast aterkommande 
riskanalyser for nagot eller nagra verksamhetskritiska system eller inga alls. Lika 
manga kan heller inte bryta ner it-kostnader pa den detaljerade niva som behovs 
for att fatta bra beslut. Utan aterkommande riskanalyser och detaljerade uppgifter 
om kostnaderna ar det svart att gora meningsfulla utvarderingar av it-stodets 
andamalsenlighet. 

Myndigheterna tar inte medvetet stallning till sina it-system 

Narmare 60 procent av myndigheterna saknar livscykelplaner for annat an nagot 
eller nagra verksamhetskritiska system. Av de myndigheter som tagit fram sadana 
planer bedomer 60 procent att planerna inte ar tillfredsstallande annat an for 
nagra enstaka system eller inga alls. Avsaknaden av livscykelplaner och andra 
planeringsunderlag hos manga myndigheter kombinerat med brister i den 
livscykelhantering som faktiskt gors, innebar att myndigheterna overlag inte kan 
anses ha gjort medvetna och uttryckliga stallningstaganden kring sina it-system. 
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Regeringen har inte vidtagit tillrackliga atgarder 

Riksrevisionens bedomning ar att de ansvariga departementen och darmed aven 
regeringen saknar tillracklig kunskap om saval forekomsten som konsekvenserna 
av foraldrade it-system. Regeringskansliet uppger sig ha kunskap om forekomsten 
av foraldrade it-system i 15 av de 31 myndigheter som Riksrevisionen har 
identifierat som en riskgrupp. Bortsett fran 4 fall har Regeringskansliet lamnat 
sa overgripande svar att det inte framgar att de vet vilka konsekvenserna ar. 

Foretradare for Regeringskansliet har patalat att regeringen inte utovar styrning av 
myndigheterna pa ett satt som innebar att de talar om for myndigheterna hur de 
ska utforma sin it-miljo eller vilka it-system de ska valja. Regeringen har i stallet 
fokuserat pa att styra overgripande fragor som villkor for informationsutbyte som 
i forlangningen lean ha styrande effekt aven pa enskilda it-system. Detta 
styrningsperspektiv ligger i linje med den svenska forvaltningsmodellen som 
bygger pa att myndigheterna i stor utstrackning sjalvstandigt far utforma sin 
verksamhet. Det direkta ansvaret for att se till att it-system inte blir foraldrade eller 
att se till att undanroja eller reducera de problem som kommer med foraldrade 
it-system ar enligt samma logik varje enskild myndighets ansvar. 

Riksrevisionen konstaterar samtidigt att narmare halften av myndigheterna 
uppger att problem i enskilda it-system eller it-miljon i stort har ganska eller 
mycket stor paverkan pa det fortsatta digitaliseringsarbetet. Granskningen visar att 
foraldrade it-system ar ett utbrett problem som har stor paverkan, inte bara pa den 
enskilda myndigheten utan problemet far aven forvaltningsovergripande 
konsekvenser. Slutsatsen blir darfor att myndigheterna hittills inte sjalva har klarat 
av att effektivt hantera problematiken kring foraldrade it-system. 

Utifran de iakttagelser Riksrevisionen har gjort verkar regeringen ha bristande 
kunskap om den risk som foraldrade it-system utgor for statsforvaltningen som 
helhet. Utifran forekomsten av foraldrade it-system hos de granskade 
myndigheterna, regeringens bristande kunskap och riksdagens och regeringens 
ambitiosa mal for digitaliseringen anser Riksrevisionen att regeringen bor 
sakerstalla att man har kunskap kring hur myndigheterna hanterar problematiken 
kring foraldrade it-system. Utan sadan kunskap forsvaras regeringens mojligheter 
att styra aven pa en overgripande niva. I ett andra steg bor regeringen overvaga att 
tillhandahalla gemensamma verktyg eller modeller for att underlatta 
myndigheternas arbete. Ett gemensamt arbetssatt, inklusive gemensamma satt att 
utvardera och aterrapportera, skulle ocksa ge regeringen olcade mojligheter att 
jamfora myndigheterna med varandra och darmed gora det mojligt for regeringen 
att forsakra sig om att digitaliseringen av statsforvaltningen ar effektiv och avgora 
hur regeringsstyrningen ska utformas. 

Riksrevisionens bedomning ar darmed att regeringen inte kan anses ha vidtagit 
tillrackliga atgarder for att sakerstalla att problemen reducerats eller undanrojts. 
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Rekommendationer 

Riksrevisionen riktar rekommendationer till de granskade myndigheterna och 
regeringen. 

Rekommendationer riktade till myndigheterna 

Myndigheterna bor ta fram och anvanda de verktyg som behovs for att bedoma 
hur it-stodet ska bidra till karnverksamhetens maluppfyllelse. 

Myndigheterna bor ha en process for att lopande utvardera hur val it-stodet 
bidrar till karnverksamhetens maluppfyllelse. 

Myndigheterna bor utifran en sadan process gora uttryckliga och medvetna 
stallningstaganden kring sin it-miljo och behovet av eventuella atgarder. 

Rekommendationer riktade till regeringen 

Regeringen bor overvaga att ta fram ett stod for myndigheterna for att underlatta 
for dem att arbeta effektivt med problemen kring foraldrade it-system och den 
fortsatta digitaliseringen. 

Regeringen bor ge lamplig aktor i uppdrag att folja och utvardera fragor kopplade 
till foraldrade it-system i statsforvaltningen for att sakerstalla lopande kunskap om 
myndigheternas forutsattningar och situation. 
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1 Inledning 

1.1 Motiv till granskning 

Alla myndigheter och andra organisationer som inte ar direkt nyetablerade har 
sannolikt en it-miljo som utvecklats over tid och till stor del bestar av sa kallade 
arvda system, det vill saga system som anskaffats med skilda syften och under 
olilca epoker. Manga av dessa ar fortfarande mer eller mindre oproblematiska; 
de levererar god nytta i verksamheten samt kan driftas, underhallas och 
vidareutvecklas pa ett relativt effektivt och sakert satt, med mera. Andra arvda 
system ar av olika skal foraldrade eller utdaterade. Forekomsten av foraldrade 
system 1 kan potentiellt paverka bade digitaliseringstakten och 
informationssakerheten. I en rapport fran Riksrevisionens motsvarighet 
i Storbritannien, National Audit Office (NAO), konstaterades till exempel att 
myndigheterna i Storbritannien till stora delar ar beroende av foraldrade it-system 
och att dessa ar forenade med risker avseende bade informationssakerhet och 
effektivitet. 2 NAO konstaterar i sin rapport att de foraldrade it-systemen gor 
myndigheterna mindre flexibla, mer sarbara for cyberhot och beroende av dyra 
langtidskontrakt med it-foretag. Riksrevisionens motsvarighet i USA, United 
States Government Accountability Office (GAO), har pa liknande satt konstaterat 
att samma sak galler for USA:s federala myndigheter. 3 

Riksrevisionen har utgatt ifran att NAO:s och GAO:s slutsatser sannolikt ar 
relevanta aven for svensk forvaltning och svenska myndigheter, samtidigt som 
det enligt vad Riksrevisionen erfar inte pagar nagot arbete som beror fragan 
om foraldrade it-system kopplat till digitalisering och informationssakerhet. 
Riksrevisionen har inte heller kunnat finna nagon samlad kunskap om 
omfattning, orsaker till och konsekvenser av foraldrade it-system 
i statsforvaltningen. 

Riksdagen har beslutat om malsattningen att Sverige ska vara bast i varlden pa att 
anvanda digitaliseringens mojligheter. 4 Samtidigt har regeringen pekat pa vikten 
av tydligare statligt ledarskap i forandring och fortlopande analys av digital 


1 Med begreppet foraldrat system avser Riksrevisionen ett verksamhetskritiskt system/applikation 
som inte uppfyller organisationens krav pa vad systemet skulle behova prestera i nulaget 

i verksamheten. Definitionen innebar inte att systemet nodvandigtvis behover vara gammalt utan tar 
mer sikte pa att it-systemet inte uppfyller verksamhetens behov. Att systemet ar gammalt kan vara 
en forklaring till det men det kan aven bero pa att systemet ar specialanpassat/egenutvecklat, att det 
saknas support eller liknande. 

2 National Audit Office, Managing the risk of legacy ICT to public service delivery, National Audit Office, 
HC 539 Session 2013-14 11, September 2013, s. 5. 

3 United States Goverment Accountability Office: Information technology — Federal Agencies Need 
to Address aging Legacy Systems, GAO-16-468 May 2016, s. 11. 

4 Prop. 2011/12:1, utg. omr. 22, bet 2011/12:TU 1, rskr.2011/12:87. 
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mognad och behov av atgarder. 5 Regeringen har aven uttryckt att ’’informations- 
och cybersakerhetsarbete ar en nodvandig verksamhet for att varna kvaliteten och 
effektiviteten hos samhallets funktioner och en forutsattning for att 
digitaliseringens mojligheter ska kunna tas tillvara”. 6 

Den betydelse digitalisering har givits av saval riksdag som regering sett i ljuset av 
att foraldrade it-system verkar utgora ett stort hinder har varit ett barande skal for 
Riksrevisionen att genomfora granskningen. 

1.2 Syfte och fragestallningar 

Syftet med granskningen ar att undersoka forekomsten av foraldrade it-system 
i statsforvaltningen samt om myndigheterna och regeringen har vidtagit 
tillrackliga atgarder for att dessa system inte ska utgora ett hinder for arbetet med 
att uppna en effektiv digitalisering. Granskningens fragestallningar/- 
revisionsfragor ar: 

• Har myndigheterna vidtagit tillrackliga atgarder for att hantera problematik 
kopplad till foraldrade it-system? 

• Har regeringen vidtagit tillrackliga atgarder for att hantera problematik 
kopplad till foraldrade it-system? 

Med att vidta tillrackliga atgarder avser Riksrevisionen atgarder som syftar 
till att forebygga att systemen blir foraldrade saval som atgarder som vidtas for 
att reducera eller undanroja problem kopplade till att it-systemen har 
blivit foraldrade. 

1.3 Bedomningsgrunder 

Den overgripande utgangspunkten for granskningen ar riksdagens och 
regeringens mal for digitalisering och for informations- och cybersalcerhet. 
Riksdagen har beslutat om malsattningen att Sverige ska vara bast i varlden pa att 
anvanda digitaliseringens mojligheter. 7 Regeringen har uttryckt att ’’informations- 
och cybersakerhetsarbete ar en nodvandig verksamhet for att varna kvaliteten och 
effektiviteten hos samhallets funktioner och en forutsattning for att 
digitaliseringens mojligheter ska kunna tas tillvara”. 8 

Riksrevisionens bedomning utifran malen ar att myndigheterna ska digitalisera 
i sa stor utstraclcning som det ar mojligt i de fall man bedomer att nyttan 


5 For ett hallbart digitaliserat Sverige — en digitaliseringsstrategi. Skr 2017/18:47, s. 31. 

6 Nationell strategi for samhallets informations- och cybersakerhet, skr. 2016/17:213. 

7 Prop. 2011/12:1, utg. omr. 22, bet 2011/12:TU 1, rskr.2011/12:87. 

8 Skr. 2016/17:213, s. 6. Har behandlats av riksdagen i bet. 2017/18:FOU4. 
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overstiger kostnaderna, samt att de system som firms i verksamheten ska vara 
tillfredsstallande ur ett informationssakerhetsperspektiv. 

Det firms varken vad galler digitalisering eller informationssakerhet tydligt 
specificerade nivaer eller kvantifierade mal kring i vilken exakt omfattning 
myndigheter ska digitalisera eller vilken exakt niva informationssakerheten ska 
vara pa. Tillgangliga resurser ar inte oandliga och i slutandan sa ar det upp till 
respektive myndighet att gora en riskawagning. Myndighetens ledning har dock 
ett krav pa sig att verksamheten bedrivs effektivt samt att myndigheten hushallar 
val med statens medel. 9 Riksrevisionen delar darfor e-delegationens syn pa hur 
verksamhetsutveckling ska bedrivas: 

En utgangspunkt ar att allt utvecklingsarbete ska vara val forankrat 
i verksamhetsmal och underbyggt med goda beslutsunderlag. 

Offentliga organisationer behover arbeta med malanalyser och 
koppla forslag till forandringsinsatser tydligare till verksamhetens 
mal i flera nivaer. Utveckling av verksamheten maste vara en 
naturlig del av chefers ansvar for verksamheten och grunda sig pa en 
malbild for hur man onskar sig att verksamheten ska se ut. Stora 
krav finns darfor ocksa pa att veta hur verksamheten ser ut i nulaget, 
det vill saga att mata ratt saker for att ”ta tempen” pa verksamheten. 

Det ar i gapet mellan nulage och malbild som forandringsbehovet 
lean definieras. 10 

Riksrevisionens granskning har darfor i huvudsak varit inriktad mot att undersoka 
om myndigheterna har tagit stallning till hur foraldrade it-system ska hanteras for 
att uppna en informationssakrad digitalisering, snarare an att prova huruvida 
myndigheternas beslut i enskilda fall ar bra eller daliga. For att myndigheterna ska 
kunna anses ha tagit stallning pa ett tillfredsstallande satt kravs enligt 
Riksrevisionen att man har vidtagit ett antal atgarder. Dessa atgarder utgor saledes 
bedomningsnormerna i granskningen och ar att myndigheterna: 

1. har en uppfattning om hur it-stodet ska bidra till karnverksamhetens 
maluppfyllelse 

2. har processer for att lopande utvardera hur val it-stodet bidrar till 
karnverksamhetens maluppfyllelse 

3. utifran resultatet av ett arbete enligt de tva ovan namnda punkterna gor 
medvetna och uttryckliga stallningstaganden kring sina it-system 

4. lyfter de problem man inte sjalv kan hantera till regeringen. 

Vad avser regeringen utgar granskningen fran att regeringen genom sin styrning 
ska forverkliga riksdagens mal. Statlig forvaltning handlar enligt regeringen om 


9 3 § myndighetsforordning (2007:515). 

10 E-delegationen, Vagledning i nyttorealisering, version 2.0, E-delegationen, 2014 
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att ge statliga myndigheter verktyg och forutsattningar for att kunna genomfora de 
beslut som regeringen och riksdagen har fattat. 11 For att kunna uppna detta lcravs 
enligt Riksrevisionen att regeringen: 

• har kunskap om omfattning och konsekvenser gallande forelcomsten av 
foraldrade system i forvaltningen 

• har kunskap om vilka orsaker till problemen som myndigheterna lean 
hantera sjalva och vilka som kraver insatser fran regeringen 

• utifran problembilden sakerstaller att myndigheterna faktiskt vidtar de 
atgarder de sjalva rader over, eller vidtar atgarder for att undanroja de hinder 
som myndigheterna inte sjalva kan hantera. 

1.4 Metod och genomforande 

Granskningen har genomforts i tre olika moment. Granskningens inledande 
moment har bestatt av fallstudier hos Pensionsmyndigheten och Skatteverket. 

I nasta moment har erfarenheterna fran fallstudierna anvants for att konstruera en 
enkat som har skickats ut till total 64 myndigheter. Som ett tredje och sista 
moment har Riksrevisionen sedan skickat ett frageformular till Regeringskansliet 
for att undersoka vilken kunskap regeringen har kring foraldrade it-system och 
vilka atgarder regeringen har vidtagit. Riksrevisionen har aven genomfort 
intervjuer med foretradare for Regeringskansliet for att komplettera bilden kring 
vilka atgarder regeringen har vidtagit pa omradet. 

Utover dessa tre moment har Riksrevisionen aven skickat ett antal fragor till de 
64 myndigheter som har besvarat enkaten. Fragorna har handlat om huruvida 
myndigheterna har nagra foraldrade it-system eller om myndigheterna inom de 
fern senaste aren har bytt ut nagot sadant system. Riksrevisionen har aven begart 
att fa ta del av samtliga 64 myndigheters strategiska dolcument som beskriver den 
nu gallande lang- och kortsiktiga inriktningen av verksamheten (strategisk plan, 
verksamhetsplan eller motsvarande dolcument), myndighetens it-strategi eller 
andra dolcument pa strategisk niva som beskriver myndighetens it-utveclcling 
samt digitaliseringsstrategi eller motsvarande om sadan finns. Utover detta har 
Riksrevisionen aven begart in den grunddata i form av nyckeltal som 
Elconomistyrningsverket (ESV) har samlat in inom ramen for sitt uppdrag rorande 
it-kostnader. 12 Myndigheternas svar pa enkaten har sedan jamforts med de 
uppgifter som ESV har samlat in avseende myndigheternas it-kostnader och 
myndigheternas digitala mognad for att astadlcomma ytterligare djup i analysen. 

Granskningen har genomforts av en projelctgrupp bestaende av projelctledaren 
Marcus Pettersson och projelctmedarbetarna Sara Gullbrandsson och Linnea 

II http://www.regeringen.se/regeringens-politik/statlig-forvaltning/. Hamtad 2018-01-31. 

12 It-kostnader ar de kostnader som kan harledas till it-funktioner, och begransas inte nodvandigtvis 
till it-organisationen. Kostnaderna bestar av kostnader inkl. avskrivningar (for materiella och 
immateriella it-investeringar) for drift, forvaltning och utveckling av it-system och utrustning. 
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Olander. Gustaf Juell-Skielse, docent i data-och systemvetenskap vid Stockholms 
universitet, har varit knuten till projektet och gett synpunkter pa saval 
ett granskningsupplagg som ett utlcast till granskningsrapporten. 

Foretradare for Regeringskansliet (Arbetsmarknadsdepartementet, 
Finansdepartementet, Infrastrukturdepartementet, Justitiedepartementet, 
Kulturdepartementet, Miljo- och energidepartementet, Naringsdepartementet, 
Socialdepartementet, Utbildningsdepartementet och Utrikesdepartementet), 
Pensionsmyndigheten och Skatteverket har fatt tillfalle att faktagranska och 
i ovrigt lamna synpunkter pa ett utlcast till granskningsrapporten. 

1.4.1 Fallstudier 

Syftet med fallstudierna har varit att fa en fordjupad kunskap om hur myndigheter 
hanterar foraldrade it-system och att fa en bild av mojliga tillvagagangssatt och 
konsekvenser av de val som myndigheterna gor. Bade Pensionsmyndigheten och 
Skatteverket har en hog it-mognad och goda forutsattningar att prioritera 
en informationssakrad digitalisering, samtidigt som de har en omfattande och 
komplex it-miljo. Valet av fallstudiemyndigheter har saledes gjorts for att finna 
reella problem kopplade till foraldrade it-system saval som for att finna goda 
exempel pa hur problematiken med foraldrade it-system lean hanteras och 
en mangfald i valda losningar. Genomforandet av fallstudier har syftat till att 
fordjupa kunskaperna lcring problematiken med foraldrade it-system och hur den 
lean hanteras for att sedan leunna ta fram en enkat. Ett ytterligare syfte med 
fallstudierna har varit att leunna anvanda ialettagelserna for att forklara och forsta 
de svar som ovriga myndigheter har lamnat i enleatsvaren pa ett battre satt. 

Utgangspunkten var fran borjan att forsoka gora en lilenande undersolening som 
den brittiska revisionsmyndigheten 13 och belysa tre tillvagagangssatt att hantera 
foraldrade it-system (en fallstudie per tillvagagangssatt) 14 1 det inledande sleedet av 
gransleningen valdes darfor tre myndigheter ut for fallstudier. Dessa tre var 
Pensionsmyndigheten, Skatteverket och Polismyndigheten. Polismyndigheten 
lamnade dock enligt Rilesrevisionens uppfattning inte det stod som efterfragades 
och Rilesrevisionen valde darfor att avbryta fallstudien. Riksrevisionen bedomer att 
bortfallet av Polismyndigheten som fallstudie har inneburit ett bortfall av viletiga 
ialettagelser, med tanlee pa att Polismyndigheten har bytt ut foraldrade it-system 
saval som att myndigheten fortfarande har levarvarande foraldrade it-system 
i verksamheten. Riksrevisionen bedomer dock samtidigt att de iakttagelser som 


13 National Audit Office: Managing the risk of legacy ICT to public service delivery, HC 539 session 
2013-14 11 September 2013. 

14 De tre tillvagagangssatten var att inte vidta nagra atgarder, att forbattra och underhalla (man kan 
exempelvis bygga nya system eller applikationer runt om legacy-systemet for att uppna efterstravad 
funktionalitet) samt att byta ut/ersatta systemet. 
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gjorts hos Pensionsmyndigheten och Skatteverket har varit tillrackliga for att 
uppfylla fallstudiernas syfte. 

En granskning av hanteringen av foraldrade it-system behover ta hansyn till den 
omkringliggande kontexten, det vill saga myndighetens totala it-miljo, for att man 
ska kunna gora en rattvisande bedomning. Det innebar att granskningen har 
innefattat den overgripande styrningen och forvaltningen av myndighetens 
hela it-miljo. 

I fallstudierna har forvaltningsplaner eller motsvarande dokumentation varit 
en central del av granskningen. 15 Genomgangen har aven omfattat 
systemdokumentation, riskanalyser, beslut, underlag for nyttorealisering, 
strategiska planer och budgetunderlag med mera. Vi har aven intervjuat 
nyckelpersoner pa olika nivaer for att fa deras uppfattning om hanteringen 
av it-systemen. Intervjuer har gjorts med representanter for: 

• operativ niva i form av exempelvis objektspecialister eller it-specialister 

• beslutsniva i form av forvaltningsledare 

• budgetniva i form av objektagare 

• sakerhetsfunktionerna i form av it-sakerhetsansvarig och 
informationssakerhetsansvarig. 

Minnesanteckningar fran intervjuerna har jamforts sinsemellan utifran vem 
som har varit respondent saval som med den dokumentation som har begarts 
fran myndigheten for att undersolca eventuell samstammighet eller 
eventuella diskrepanser. 

Fallstudierna har haft for avsikt att belysa saval faktiska beslut som ”icke-beslut”, 
det vill saga att myndigheterna inte formellt sett har fattat beslut kring att behalla 
eller byta sitt foraldrade system men att systemet trots det fortsatter anvandas 
i verksamheten. ’’Icke-besluten” har undersokts genom att kontrollera om det 
finns underlag/riskanalyser som tar hansyn till fordelar och nackdelar med 
nuvarande system i forhallande till alternativa tillvagagangssatt. 

De fordjupade kvalitativa fallstudier har bidragit med viktiga insikter till den 
kvantitativa undersokningen i form av enlcat. Fallstudierna har aven bidragit till 
olcad forstaelse av de svar myndigheterna sedan har lamnat i enkaten. 


15 Pm3 ar en modell for att organisera en styrbar och effektiv forvaltningsverksamhet. Utgangspunkten 
i pm3 ar att styrning av verksamhetsprocesser och it-system bor ske gemensamt och man delar 
darfor in verksamheten i olika forvaltningsobjekt. Ett forvaltningsobjekt bestar av bade 
verksamhetskomponenter och it-komponenter. For varje forvaltningsobjekt upprattas normalt 
en arlig forvaltningsplan som innehaller malen med forvaltningsverksamheten i forhallande till 
myndighetens overgripande mal, vilka atgarder som behover vidtas for att uppna malen samt vilken 
budget som finns att tillga. Efter verksamhetsaret foljs planen upp och man fattar beslut om 
en ny plan. 
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1.4.1.1 Pensionsmyndigheten 

Det it-system som Riksrevisionen i huvudsak har inriktat sin fallstudie mot ar 
ett system som anvands for att administrera formanen bostadstillagg. 
Pensionsmyndigheten har haft problem med formanen bostadstillagg for 
pensionarer allt sedan myndighetens bildande. Problemen yttrar sig bade genom 
att handlaggningstiderna ar langa och att andelen felutbetalningar ar stor. For 
Pensionsmyndigheten handlar handlaggningen till stor del om ett manuellt 
forfarande att lagga in och kontrollera inskickade uppgifter. Uppgifterna som 
sands in av de sokande i pappersform maste till exempel laggas in manuellt 
i systemet och mycket av de nodvandiga berakningarna sker utanfor det egentliga 
it-stodet i enklare Excelbaserade berakningsverktyg for att sedan manuellt foras 
tillbaka till it-stodet. Arendeframdriften och journalforingen ar inte heller 
automatiserade utan gors manuellt av handlaggare. Det medfor risk for felbeslut 
och att arenden blir fordrojda. It-stodet har inte heller mekanismer som 
underlattar for handlaggare att se nar det ar nodvandigt att gora efterkontroller for 
att undvika felutbetalningar. 

It-systemet (BOTP) som Pensionsmyndigheten anvander for att handlagga 
formanen bostadstillagg delas av myndigheten och Forsakringskassan, som 
hanterar andra gruppers bostadstillagg. Det ar utvecklat av Forsakringskassan 
under 1990-talet och 2008 genomfordes en migrering fran det ursprungliga 
Cobol-systemet 16 till en modernare plattform. Forsakringskassans motiv till att 
gora en migrering utan att tillfora nagon ny funktionalitet var att man ville 
undvika storningar i verksamheten. 17 Det sattet migreringen genomfordes pa har 
gjort det svart att utveckla ny funktionalitet i BOTP till rimliga kostnader. I den 
omfattande analys av Pensionsmyndighetens systemstod hos Forsakringskassan 
som gjordes 2012 bedomdes utvecklingsbehovet av BOTP som stort redan da med 
hanvisning till behov av automatisering och ny funktionalitet. 18 

Pensionsmyndigheten lean sagas ha arbetat aktivt med att forsoka forbattra 
hanteringen av bostadstillagg sedan 2012. Effektiviteten och kvaliteten 
i hanteringen av formanen var dock fortsatt under acceptabel niva och 
forbattringsatgarder var fortsatt nodvandiga. Under 2013 gjordes en analys av 
it-stodet BOTP, som indikerade att informationsmodellen behovde andras 
i grunden men att det var bade mojligt och rekommenderat att bygga vidare pa 
befintligt system. 19 


16 COBOL ar ett programsprak som skapades 1959 och var pa 1960-talet och 1970-talet det 
dominerande programspraket for affarssystem. 

17 Intervju med foretradare for Pensionsmyndigheten 2018-11-08. 

18 Pensionsmyndigheten och Forsakringskassan, Pensionsmyndighetens systemstod hos 
Forsakringskassan, Pensionsmyndigheten, 2012, s. 67. 

19 Pensionsmyndigheten, BTY/P1, Ny bantering av bostadstillagg Verksamhetsanalysrapport, PID139365, 
Pensionsmyndigheten, 2014, s. 5. 
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Efter ungefar tva ar av olika projekt kring hur det beflntliga systemstodet och 
verksamhetsprocesserna skulle kunna forbattras meddelade Forsakringskassan att 
de inte langre kunde rekommendera en vidareutveckling av det beflntliga BOTP. 
Fragan togs upp for beslut hosten 2016 pa Pensionsmyndighetens ledningsgrupp 
och man forordade da att ta fram bade en ny losning for arendehanteringen och 
en ersattare for BOTP i sin helhet. Beslut att utreda denna vag och avsluta ovriga 
atgarder togs. 

Langsiktigt har vi diskuterat fyra huvudvagar for det langsiktiga 
systemet for bostadstillagg. En ar att bygga pa vart beflntliga system, 
enligt den modell vi gjort for ovrig arendehantering. Det ar den 
losning vi framst jobbat efter. Ett annat alternativ ar att bygga om 
vart system och inte bara bygger pa det. En tredje vag ar att bygga ett 
helt nytt system. Och en fjarde ar att inte gora nagot alls. 

Det visar sig dock att det blir myclcet komplicerat och darmed dyrt 
och riskfyllt att bygga pa det beflntliga systemet, det vill saga den 
losning vi framst jobbat pa. Det lcravs till exempel sex timmars test 
for varje utvecklingstimme, och darfor ar detta nagot som var 
leverantor Forsakringskassan inte rekommenderar. 

Som laget ar nu, sa framstar det som bast att bygga ett nytt system - 
vilket man lean gora pa olika satt med eller utan Forsakringskassan. 

Det alternativet ska nu belysas fram till arsskiftet. 20 

Enligt uppgifter fran Forsakringskassans it-arkitekt 21 med ansvar for BOTP var 
problemen med att bedriva vidareutveckling i det beflntliga systemet valkanda hos 
personer pa Forsakringskassan sedan flera ar tillbaka. Vilken information som 
delgivits Pensionsmyndigheten ar dock oklart for honom. 

Den forstudie som sedan genomfordes landade i rekommendationer om att 
utveckla helt nya applikationer hos bade Forsakringskassan och 
Pensionsmyndigheten. 22 Det nya it-stodet for bostadstillagg for pensionarer fick 
namnet NBT och ett utvecklingsprojekt startade april 2017 med beraknad 
slutleverans hosten 2019. 23 

7 . 4 . 7.2 Skatteverket 

Fallstudien pa Skatteverket har inte varit inriktad mot ett enskilt it-system pa 
samma satt som hos Pensionsmyndigheten, utan har mer overgripande berort 
it-system inom momshantering, folkbokforing och inkomstbeskattning. 


20 Pensionsmyndigheten, Utdragfrcm protokollfran ledningsgruppsmote 20160908, 
Pensionsmyndigheten, 2016. 

21 Intervju med representant for Forsakringskassan 2019-04-12. 

22 Pensionsmyndigheten, Forstudierapport F-NBT, Pensionsmyndigheten, 2017, s. 5. 

23 Pensionsmyndigheten star for utvecklingen av arendehantering och processlogik och 
Forsakringskassan utvecklar berakningsstodet. 
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Beskrivningen har darmed inte heller samma detaljeringsgrad som for 
pensionsmyndigheten. De it-system som har berorts av fallstudien ar Tina 
(Taxering i ny applikation) inom inkomsfbeskattningen, Poff inom 
folkbokforingen och MomsAG inom momshanteringen. Tina har studerats mer 
som ett exempel pa en process for att ersatta foraldrade system snarare an med 
fokus pa sjalva systemet. Poff och MomsAG har studerats utifran att de rent 
faktiskt ar foraldrade it-system och att Skatteverket ocksa bedomer dem pa det 
sattet. Tanken har aven med dessa system varit att beskriva ”vad som hander runt 
omkring it-systemet” snarare an sjalva systemet i sig. 

Tina ar ett system som i huvudsak har utvecklats under perioden 2011 till 2014. 
Tidigare fanns det ett femtontal olilca tekniska applikationer som stod for att 
handlagga inlcomstbeskattningsarenden. De applikationerna byggdes under 1980-, 
1990- och 2000-tal i olika tekniska miljoer. Trots de manga systemen sa utfordes 
anda flera arbetsuppgifter manuellt. Sammantaget sa innebar det att 
medarbetarna hade en mycket komplicerad miljo att arbeta i och att myclcet tid 
gick at till andra arbetsuppgifter an sjalva handlaggningen. Ny lagstiftning var 
tvungen att implementeras i flera olika system och dubbellagring och 
transfereringar av information var vanligt forekommande. Med det som bakgrund 
paborjades en forsta forstudie, benamnd Fontax 24 vid millennieskiftet. Den foljdes 
sedan av fnysrapporten 25 och arbetet med fornyelsen 26 . Resultatet av dessa arbeten 
landade sedan i Tinaprogrammet som skapades 2005. Programmet driftsatte de 
forsta delarna for inkomstdeklaration 2 (INK2) 27 i Tina under varen 2008. De 
forsta driftsattningarna var inte helt lyckade. Anvandarna hade synpunkter pa 
bade funktionaliteten och systemet som sadant. Under hosten 2009 upphorde 
programmet och inom forvaltningen dedikerades arbetet till att forbattra befintlig 
funktionalitet. Tva tekniska granskningar, en intern och en extern, gjordes ocksa 
da systemet upplevdes som segt och instabilt av anvandarna. Avsikten var att 
utvardera om Tina lampade sig for ytterligare expansion. Bada granskningarna 
kom fram till att sa var fallet om vissa atgarder vidtogs, vilket ocksa slcedde. Under 
varen 2010 bestallde produktionsavdelningen (PA) en fordjupad forstudie for att 
utreda om och i sa fall till vilka delar, i vilken takt, till vilken omfattning samt 
i vilken ordning som Tinaapplikationen skulle expandera inom 
inkomstbeskattningsomradet pa tre ars silct. Malet med uppdraget var aven att 
sakerstalla att Tina utvecklades pa sadant satt att applikationen skulle kunna 
anvandas som en generell plattform inom Skatteverlcets verksamheter i framtiden. 


24 FONTAX = Forstudie nytt taxeringssystem. 

25 Fnys = Fornyelsen, skedde under 2002-2003. 

26 Fornyelsearbetet pagick under 2004 och 2005 och indelades i uppdragen mottagning, uppfoljning 
och urvalen. I det har arbetet ’’foddes” filoverforingstj an sterna for kontrolluppgifter och 
naringsidkare. 

27 Inkomstdeklarationsblankett som anvands av aktiebolag, ekonomiska foreningar m.fl. 
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Under varen 2011 borjade projektet arbeta och Tina har varit i drift hos 
Skatteverket sedan 2014. 28 

Folkbokforingens it-stod ar indelat i tre applikationsomraden: Folke, Poff och 
Navet. Navet innehaller applikationer, tjanster och register som syftar till att 
tillhandahalla aktuella folkbokforingsuppgifter till resten av samhallet. Ovriga 
formagor inom folkbokforingen hanteras inom Poff och Folke. Poff innehaller de 
aldre delarna medan Folke innehaller de delar av it-stodet som har utvecklats de 
senaste 15 aren. Applikationsomradena Folke och Poff delar en gemensam 
databas. 29 Redan i slutet av 1990-talet ansags Poff vara omodernt. For att mota 
folkbokforingsverksamhetens framtida behov initierades kring millennieskiftet 
utvecklingen av Folke. Ambitionen var att Folke slculle bli ”det nya 
folkbokforingssystemet” och ta folkbokforingen in i det som vi idag kallar 
e-forvaltning. Darmed betraktades ”det gamla folkbokforingssystemet” Poff som 
foremal for snar aweckling. Fokus vid etablering och utveckling av Folke har varit 
externa granssnitt 30 , intern effektivisering och ny funktionalitet. Skatteverket har 
generellt avgransat insatserna till de delar som har gett storst effektvinster. 

En konsekvens av det valet ar att endast marginella delar av Poff i praktiken har 
kunnat awecklas. Da Poff trots detta till stor del har betraktats som foremal for 
aweckling har forvaltningen av systemet blivit nedprioriterad till att i princip 
endast omfatta vidmakthallande och lagtvingande anpassningar. Detta har i sin 
tur lett till en successivt okande teknisk skuld och Poff ar idag fortfarande 
ett omodernt system som an mindre motsvarar verlcsamhetens behov och som 
dessutom pa grund av stor teknisk skuld och omodern teknisk plattform borjar bli 
svart att vidmakthalla. 31 

Dagens hantering av moms slcer i huvudsalc i MomsAG-systemet. Skatteverlcets 
stod inom beskattningsomradet ar uppdelat pa it-komponenter och 
verksamhetskomponenter som har utvecklats och forvaltats over en period om 
mer an 20 ar, utifran de krav och forutsattningar som vid varje tidpunkt har gallt 
i fraga om organisation av verksamheten, arbetssatt, tillampning av regelverk samt 
val av tekniska losningar. 32 Systemet MomsAG lanserades 1998. Den 
teknikplattform som systemen bygger pa ar utifran ett Skatteverksperspektiv pa 
vag att na end of life (EOL). 33 Som system betraktat ar det ursprungligen 
konstruerat for att tillhandahalla information for handlaggarna och inte for att 
interagera med en omvarld utanfor Skatteverket. Det innebar att nar systemet inte 


28 Skatteverket, Huvudprojekt Tina, Sammanfattande slutrapport Etapp 1-3, Skatteverket, 2015, s. 8-9. 

29 Skatteverket, Malarkitektur FbF, Skatteverket, 2018, s. 24. 

30 Utformning av en viss forbindelse mellan olika objekt. Hur man kommunicerar mellan olika 
mjukvarumoduler och/eller hardvarumoduler. 

31 Skatteverket, Ersatta och aweckla POFF, Skatteverket, 2018, s. 5. 

32 Skatteverket, Direktiv moms 1, Skatteverket, 2018, s. 2. 

33 Tidpunkt nar support for hard- eller mjukvara som tillhandahalls av en extern part upphor. 
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nyttjas av handlaggarna kvallstid, tas det ner for batchuppdatering 34 av registren. 
Ur ett digitaliseringsperspelctiv sa ar den allmanna uppfattningen inom 
Skatteverket att det inte bara ar den tekniska plattformen som ar foraldrad, utan 
aven systemet ar pa vag att na end of life inom en nara framtid. Kraven pa mer 
realtidsbaserad information, okade integrationer mot omvarlden, automatisering 
av tester etcetera slcapar systemkrav som pa sikt endast lean uppfyllas genom 
en systemfornyelse. 35 Behovet av att se over dagens momshantering och ta fram 
nya mojligheter for saval redovisning som intern hantering av arenden bedoms 
darmed av Skatteverket som stort. Bade externa krav och forvantningar pa 
en effektivare redovisning av moms och behov av intern fornyelse skyndar 
pa utvecklingen. 36 

1.4.2 Enkat 

I nasta moment har erfarenheterna fran fallstudierna anvants for att konstruera 
fragor till en enkat. 37 Tanken med enkaten har varit att kartlagga omfattning och 
konsekvenser av foraldrade it-system. De myndigheter som har undersokts genom 
enkaten ar de myndigheter som har ingatt i ESV:s it-kostnadsuppdrag. 38 1 stort sett 
alia av dessa myndigheter ar skyldiga att folja forordning (2007:603) om intern 
styrning och kontroll (FISK). Forordningen omfattar stora myndigheter med stor 
paverlcan pa statsforvaltningen som helhet eller myndigheter dar man har 
identifierat sarskilda rislcer (exempelvis ar en utpekad risk att myndigheten har 
omfattande och komplexa it-system). 39 Genom att myndigheterna sedan 2015 har 
ingatt i ESV:s it-kostnadsuppdrag har ESV foljt dessa myndigheter och samlat 
uppgifter om myndigheternas it-miljo och it-kostnader. Myndigheterna har darfor 
genomfort ett relativt omfattande arbete med att ta fram nyckeltal och folja sin 
it-verksamhet jamfort med vad som formodligen ar fallet gallande ovriga 
myndigheter. Myndigheterna som ingar i it-kostnadsuppdraget star dessutom 
uppskattningsvis for nagonstans mellan 62,5 och 75 procent av de totala 
it-kostnaderna i Staten. 40 Enkaten har stallts till myndigheten med en instruktion 


34 Bearbetning av stor datamangd (en batch) utan mansklig medverkan. Kdrningen ar alltsa 
inte interaktiv. 

35 Skatteverket, Forstudierapport 98-systemen, Skatteverket, 2017, s. 7. 

36 Skatteverket, Direktiv moms 7, Skatteverket, 2018, s. 2. 

37 Enkaten finns i sin helhet att ladda ner fran Riksrevisionens webbplats. 

38 Det ror sig om totalt 64 myndigheter. Berorda myndigheter framgar av bilaga 1. 

39 De myndigheter som omfattas av forordningen om intern styrning och kontroll ar samma 
myndigheter som ar skyldiga att folja internrevisionsforordningen. Se 1 5 forordningen (2007:603) 
om intern styrning och kontroll. Regeringens kriterier for att en myndighet ska omfattas av 
internrevisionsforordningen utarbetas av budgetavdelningen pa Finansdepartementet och ar 
uppdelade i vasentlighetskriterier och riskkriterier. Se Riksrevisionen, Internrevisionen vid myndigheter 
- Enfunktion som behover starkas, RiR 2017:5, bilaga 1. 

40 Ekonomistyrningsverket, Myndigheters strategiska it-projekt, it-kostnader och mognad, 
Ekonomistyrningsverket, ESV 2018:30, 2018, s. 6. It-kostnaderna for myndigheterna i urvalet 
i forhallande till de totala uppskattade kostnaderna pa 25-30 miljarder. 
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att vissa fragor bor besvaras av myndighetens ledning eller en overgripande 
stabsfunktion och vissa besvaras av myndighetens it-chef eller motsvarande 
funktion. De fiesta myndigheter har haft en bredd pa vilka funktioner som har 
deltagit i beredningen av svaren i form av exempelvis arkitekter, representanter 
fran enhet for verksamhetsutveckling, it-chef. De fiesta myndigheter har dock 
en tyngdpunkt pa it-sidan snarare an verlcsamhetssidan nar det galler vem som 
har deltagit i beredningen. Av de 64 myndigheter som ombads besvara enkaten 
har samtliga 64 inkommit med svar. 

Vad galler resultaten har Riksrevisionen i avsnitt 3.5 och 4.2 valt att redovisa 
universiteten separat pa grund av att de skiljer sig at jamfort med ovriga 
myndigheter. 41 Universiteten lean sagas ha tva it-miljoer. En utgors av den it som 
anvands inom forskningen och som hanteras av forskarna sjalva. Den ar ofta 
experimentell och ingar som en del av sjalva forskningen och darmed passar den 
heller inte in i en traditionell it-styrning med malarkitektur eller liknande. Den 
andra it-miljon hos universiteten ar mer ’’administrativ” till sin natur och liknar 
ovriga myndigheters it-miljo. Utifran detta ar det svart att fullt ut jamfora 
resultaten med andra myndigheter och Riksrevisionen har darfor valt att redovisa 
universiteten separat. 

Myndigheternas svar pa enkaten har aven jamforts med de uppgifter som ESV har 
samlat in avseende myndigheternas it-kostnader och myndigheternas digitala 
mognad for att astadkomma ytterligare djup i analysen. 

1.4.3 Frageformular och intervjuer pa Regeringskansliet 

Det tredje och sista momentet har omfattat regeringens styrning. For att 
undersoka vilken kunskap regeringen och Regeringskansliet har kring 
forekomsten av foraldrade it-system i statsforvaltningen och vilka atgarder man 
eventuellt har vidtagit har Riksrevisionen skickat ett frageformular till 
Regeringskansliet. Frageformularet skickades till de departement som ansvarar 
for de myndigheter som ingick i enkatutskicket. Departementen har besvarat 
fragor gallande 63 av myndigheterna och 64 av myndigheterna har besvarat 
enkaten. Totalt ingar 63 myndigheter i grundpopulationen. Boverket ingar inte da 
fragor om myndigheten inte ingick i utskicket till Finansdepartementet. 
Riksrevisionen har delat upp myndigheterna i sex olilca kategorier. 

Regeringens agerande har aven granskats genom dokumentstudier och intervjuer. 
De skriftliga underlag som innefattas i granskningen kopplat till regeringens 
styrning har varit propositioner, utredningsdirektiv, regeringsuppdrag, 
regleringsbrev, departementspromemorior och rapporter. 


41 I ovriga avsnitt ingar universiteten i den redovisning som gors. 
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2 Forekomsten av foraldrade it-system 

Kapitel tva beskriver forekomsten av foraldrade it-system samt problem som 
typiskt sett ar forknippade med sadana it-system. Kapitlet beskriver ocksa vilka 
risker som ar forenade med foraldrade it-system for den enskilda myndigheten 
saval som for statsforvaltningen i stort. De iakttagelser som beskrivs i kapitlet 
svarar mot forsta delen av granskningens syfte. 

2.1 EfFektivitetsperspektivet pa foraldrade it-system 

Att i dagens samhalle bedriva en verksamhet utan nagon form av it-stod ar 
formodligen knappast mojligt. De uppskattningar som har gjorts tyder pa att 
statens it-kostnader for 2016 uppgick till nagonstans mellan 25 och 30 miljarder 42 
och it har darmed aven ur ett budgetperspektiv stor betydelse. Manga aldre 
it-system ar byggda utifran tanken att systemet ska hantera alia steg i en process, 
exempelvis handlaggning och utbetalning av en forman. Det innebar att systemet 
utformas utifran hur processen sag ut nar systemet skapades. Under aren kanske 
processerna forandras och darmed gors aven forandringar i sjalva systemet. Detta 
skapar pa sikt ett mycket komplext system. Aldre system saknar aven manga 
ganger tillracklig dokumentation for att kunna forsta hur systemet ar uppbyggt. 
Manga system ar baserade pa gammalt programsprak och bygger ofta pa att man 
maste gora batchkorningar for att uppdatera de underliggande databaserna, villcet 
innebar att systemet inte ar tillgangligt under den tiden korningen gors. Att 
systemen ar byggda med gammalt programsprak innebar aven att det ar svart att 
fa tag pa medarbetare som har tillracklig kompetens, och kostnaderna blir hoga. 
Hog komplexitet och bristfallig dokumentation innebar i sin tur att forandringar 
i systemet kraver en olcad mangd tester som i sin tur leder till hogre kostnader. 
Sammantaget innebar dessa faktorer att kostnaderna for att forvalta foraldrade 
system okar med tiden. Komplexiteten innebar aven att det blir svarare och svarare 
att gora forandringar i systemet, vilket i sin tur innebar att det blir svart att 
tillgodose forandrade behov i karnverksamheten. Om systemet har inbyggd 
verksamhetslogik 43 skapar man en inlasningseffelct utifran hur processen sag ut 
nar systemet byggdes och det forhindrar i sin tur verksamhetsutveckling. 

Foraldrade it-system innebar aven risker ur ett informationssakerhetsperspektiv. 
Avsaknaden av tillracklig systemdokumentation i kombination med hog 
komplexitet till foljd av ett stort antal forandringar och pabyggnader under arens 
lopp kan innebara att systemet beter sig pa ett oonskat satt och att man inte forstar 


42 Ekonomistyrningsverket, Myndigheters strategiska it-projekt, it-kostnader och mognad, 
Ekonomistyrningsverket, ESV 2018:30, 2018, s. 6. 

43 Verksamhetslogik beskriver hur olika handelser och skeden formodas hanga samman, fran mal 
och resurser till verksamhet och fran verksamhet till prestationer och effekter. 
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varfor sa slcer. Batchkorningar lean aven innebara svarigheter att kontrollera och 
uppratthalla informationskvalitet pa informationen i databaserna, exempelvis 
beroende pa att systemet saknar verktyg for att soka och kontrollera felaktigheter. 

Sammantaget innebar foraldrade it-system risker kopplade till saval hushallning 
som maluppfyllelse. Okande forvaltningskostnader utan okad nytta innebar 
bristande hushallning med Statens resurser. Det innebar aven att utrymmet for 
att utveckla nya innovativa losningar som ger verksamhetsnytta minskar. Hog 
komplexitet och lag forandringsbarhet hos foraldrade it-system innebar aven att 
det ar svart att astadkomma de effekter som riksdag och regering efterfragar 
utifran en okad digitalisering. Slutligen innebar foraldrade it-system aven 
en risk for att man inte lean uppratthalla en nodvandig niva 
avseende informationssakerhet. 

2.2 Antal verksamhetskritiska system 

I enkatutskicket stallde Riksrevisionen fragan om hur manga verksamhetskritiska 
it-system som finns i respektive myndighets karnverksamhet. 

Ett verksamhetslcritiskt system definierades som ett it-system som ar avgorande 
for att verksamheten ska fungera. 44 Antalet verksamhetskritiska system varierar 
fran 2 till 800 med ett medelvarde pa 47 och en median pa 11,5. Av 
myndigheternas svar framgar att ett fatal stora myndigheter har en stor mangd 
system som paverkar medelvardet. Medianvardet speglar darmed battre 
verkligheten for de fiesta myndigheterna. Det vanliga verkar alltsa vara att man har 
10-12 verksamhetskritiska it-system. 


44 Nagon mer utforlig definition lamnades inte vilket ocksa till viss del avspeglade sig i myndigheternas 
svar. Ett talande svar fran en av myndigheterna ar foljande: "Om vi med system menar storre 
komponent som redigerar information och sannolikt har ett grafiskt granssnitt dar verksamheten 
kan utfora sitt arbete sa blir det cirka 10 stycken. Ser vi mer till den totala miljon sa handlar det om 
plus 100 komponenter och plus 300 integrationer.” Flera myndigheter har framfort att det gar att 
problematisera kring saval it-system, verksamhetskritiskt som karnverksamhet. Riksrevisionen ar 
medveten om det men samtidigt sa ar det i grunden varje enskild myndighet som maste bestamma 
vad man anser vara ett it-system och vad som bor anses vara verksamhetskritiskt. Riksrevisionen har 
heller inte lyckats finna nagon entydig och allmant vedertagen definition pa vad som faktiskt utgor 
ett it-system. 
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2.3 Fdrekomsten av foraldrade it-system 

Under den inledande fasen av granskningen stallde Riksrevisionen ett antal fragor 
till de 64 myndigheter som berors av granskningen for att undersoka 
omfattningen av foraldrade system. Tva av fragorna var: 

• Finns det i verksamheten foraldrade/utdaterade system som fortfarande ar 
i drift? 

• Har myndigheten de senaste fern aren awecklat och ersatt 
ett foraldrat/utdaterat system? 

Av de 63 svar som inkom svarade ungefar 70 procent (45 stycken) att det fanns 
foraldrade system i drift hos myndigheten. Ytterligare ungefar 13 procent 
(8 stycken) svarade att man inte hade nagot foraldrat/utdaterat it-system men att 
man hade awecklat ett foraldrat/utdaterat system de senaste fern aren. 
Hanteringen av foraldrade it-system ar darmed en realitet for narmare atta av 
tio myndigheter. I fragan definierades ett foraldrat/utdaterat system som 
ett verksamhetskritiskt system/applikation som inte uppfyller verksamhetens krav 
pa vad systemet skulle behova prestera i nulaget i verksamheten. 45 1 svaren har 
myndigheterna darmed gjort en vardering av system och hur val det presterar 
utifran lcarnverksamhetens behov. Svaren ger dock ingen ledning kring vilka de 
faktiska problemen ar eller hur allvarliga de ar. Det kan vara fullt rimligt att inte 
byta ut ett system aven om det inte fyller alia behov verksamheten har. Ett sadant 
beslut kraver dock god inblick i vad systemet presterar och en uppfattning om vad 
som brukar kallas total cost of ownership, det vill saga alia kostnader som kan 
associeras med forvarvet, anvandningen och underhallet av en inkopt vara. 46 Det 
kraver ocksa kunskap om vilka alternativ det finns for att eventuellt ersatta med 
ett nytt system som pa ett battre satt stodjer verksamhetens behov och vad det i sin 
tur skulle kosta. 

2.4 Fdrekomsten av problem i myndigheternas it-system 

I enkaten fick myndigheterna bedoma hur val ett antal pastaende stamde in med 
myndighetens totala it-miljo. Pastaendena rorde komplexitet, it-arkitektur, 
integration mellan system och om problem i enskilda it-system skapar problem 
for hela it-miljon. 


45 I forfragan som gick ut till myndigheterna anvandes begreppet legacysystem, vilket definierades 
som ett verksamhetskritiskt system/applikation som inte uppfyller organisationens krav pa vad 
systemet skulle behova prestera i nulaget i verksamheten. Det kopplas ofta till att systemet ar 
gammalt men kan aven bero pa att systemet ar specialanpassat/egenutvecklat, att det saknas 
support eller liknande. 

46 Se exempelvis https://www.gartner.com/it-glossary/total-cost-of-ownership-tco. 
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Diagram 1 It-miljo, arkitektur och integration. 

Hur val stammer foljande in pa myndighetens totala it-miljo? 



■ Stammer inte alls 

■ Stammer inte sarskilt bra 

■ Stammer ganska bra 

■ Stammer mycket bra 


Vad galler myndigheternas totala it-miljo uppger over tva tredjedelar (45 stycken, 
71 procent) av myndighetema att it-miljon ar komplex pa grund av ett stort antal 
heterogena it-system. Over halften (34 stycken, 54 procent) av myndighetema 
uppger oclcsa att myndighetens it-arkitektur ar spretig 47 och narmare en tredjedel 
(19 stycken, 30 procent) att integration mellan system ar svart/fungerar daligt. 
Ungefar en fjardedel av myndighetema svarar att problem i enskilda it-system 
skapar problem for hela it-miljon. Svaren tyder pa att mer an halften av 
myndighetema har en it-miljo som visar tecken pa att kanske inte ha utvecklats 
under en strikt arkitekturstyrning och utifran en myndighetsovergripande 
koordinering. 48 

Utifran arbetet med fallstudierna samt litteraturstudier kunde Riksrevisionen ta 
fram en kategorisering av vanliga problem forknippade med foraldrade it-system. 
De problemomraden som typiskt sett forekom i samband med foraldrade 
it-system var: 

• brist pa tillgang till ratt kompetens som kan forvalta it-systemet 

• att ett it-system som tillhandahalls av en utomstaende part ar pa vag att na 
end of life 

• att systemdokumentationen ar bristfallig (exempelvis inte uppdaterad eller 
saknas helt) 

• att kostnaderna for att forvalta it-systemet okar 

• att it-systemet bygger pa hardvara/mjukvara som forsvarar 
anpassning/forandring av systemet 


47 I enkaten definierades spretig som en arkitektur som stravar i flera olika riktningar till forfang 
for helheten. 

48 Se sidan 31 nedan for ett mer utvecklat resonemang kring arkitekturstyrning och koordinering. 
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• att it-systemet tillhandahalls av utomstaende part vilket forsvarar 
anpassningar/forandringar utifran verksamhetens behov 

• att det finns brister som gor det svart att uppratthalla efterstravad niva pa 
informationssakerhet eller it-sakerhet. 

Riksrevisionen stallde sedan fragor kring hur vanligt forekommande dessa 
problemen kopplade till foraldrade it-system var i myndigheternas 
verksamhetskritiska it-system. 

Diagram 2 Problem kopplade till foraldrade it system. 

Utgor foljande omstandigheter problem for myndighetens verksamhetskritiska it-system? 


Procent 



Diagram 3 Problem kopplade till foraldrade it system. 

Utgor foljande omstandigheter problem for myndighetens verksamhetskritiska it-system? 


■ Nej inte for nagot system 

■ Ja for nagot eller nagra 

■ Ja for en majoritet 

■ Ja for samtliga 
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Av diagrammen framgar att samtliga sju problem forekommer for nagot eller 
nagra verksamhetskritiska system hos ungefar 60 till 90 procent av 
myndigheterna. De minst forekommande problemen ar de som ar kopplade till 
att ett it-system tillhandahalls av extern part. Om man bortser fran problem 
kopplade till it-system som tillhandahalls av utomstaende part har mer an 
80 procent av myndigheterna problem med nagot eller nagra verksamhetskritiska 
it-system. Problemen ar saledes inte koncentrerade till ett fatal myndigheter utan 
forekommer i en overvagande majoritet av det totala antalet myndigheter. For 
mellan 10 och 32 procent av myndigheterna forekommer de ovriga fern 
problemen for en majoritet eller for samtliga av de verksamhetskritiska 
it-systemen. Problemen finns darmed inte bara hos en overvagande del av 
myndigheterna utan de forekommer aven for en majoritet av de 
verksamhetskritiska it-systemen hos ett flertal myndigheter. 

2.5 lllustrativa exempel fran fallstudierna 

Bada myndigheterna har svarat att deras it-miljo ar komplex och att arkitekturen 
ar spretig. Vad avser integration skiljer det sig at da Pensionsmyndigheten uppger 
att man inte anser att integration ar svart eller fungerar daligt medan Skatteverket 
upplever problem eller svarigheter med integration. It-miljon pa bada 
myndigheterna har en historik som straclcer sig artionden tillbaka och grundar sig 
pa ett arv fran stordatormiljo och cobolsystem, ofta migrerade 49 till java. 50 
Skatteverket har dock en it-miljo som ar vasentligt mer omfattande an 
Pensionsmyndighetens och dessutom en storre bredd i sin karnverksamhet, vilket 
i sig innebar en okad komplexitet. Pensionsmyndigheten har a sin sida en it-miljo 
med starka beroenden och kopplingar till Forsakringskassans it-miljo da flera 
system bade forsorjer Forsakringskassans system med information och i sin tur 
hamtar information fran Forsakringskassans system. Det ar svart att saga varfor 
de tva myndigheterna skiljer sig at i synen pa integration men en mojlig forklaring 
lean vara just omfattningen av it-miljon. En annan tankbar forklaring lean vara att 
Skatteverket har flera starka avdelningar med olilea inriktning inom myndigheten 
medan Pensionsmyndigheten i hogre utstraclening har ”en karnverksamhet”. De 
system som har undersokts inom ramen for fallstudierna ar, bortsett fran Tina 
i huvudsak monoliter 51 och innehaller en stor mangd verksamhetslogile, det vill 


49 Att flytta over program, data eller hardvara till nagon annan tillampning eller till nagon 
annan plattform. 

50 Pensionsmyndigheten ar en relativt nybildad myndighet men en stor del av it-miljon ar 

en ’’avknoppning” fran Forsakringskassan. Java ar ett programsprak for att skapa datorprogram. 

51 Med monolit avses en applikation som har all funktionalitet i en och samma modul. En monolitisk 
applikation har oftast anvandargranssnitt, databasaccess, latta och tunga funktioner 
(avkodning/berakningar) etcetera i samma applikation. Motsatsen till en monolitisk arkitektur ar 
en mikroservicearkitektur. Microservices (MSA) en variant av SOA (Service-oriented Architecture) 
som bygger upp en applikation av lost kopplade tjanster. Det vill saga att en applikation ar uppdelad 
i mindre delar dar varje del har en specifik funktion i applikationen. Applikationen ar darmed 
modular till skillnad fran en monolitisk. 
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saga system ar konstruerade som ett stort system som ska hantera allting och 
systemet ar utformat och designat for att passa en viss specifilc 
verksamhetsprocess. Av de utpekade problemen ovan forekommer alia 
i varierande omfattning i systemen hos Skatteverket. Flera system ar gamla och 
dokumentationen kring system ar bristfallig. Det innebar i sin tur att det tar lang 
tid att lara sig hur systemet fungerar och darmed skapas kritiska 
personberoenden. Sattet pa vilket systemen ar byggda innebar att det ar svart att 
anpassa och forandra systemen och det innebar ocksa att det ar svart att 
uppratthalla informationskvalitet. Motsvarande galler aven for 
Pensionsmyndigheten och BOTP. Systemets konstruktion och komplexitet 
innebar att man inte riktigt vet vad som hander nar man gor forandringar 
i systemet. Komplexiteten innebar i sin tur att varje forandring kraver 
en oproportionerligt stor mangd tester. Systemen kan sagas ’’tuffa pa” utifran hur 
de ursprungligen var tankta att fungera men de ar i praktiken myclcet svara att 
anpassa till en foranderlig verksamhet. 

2.6 Sammanfattande iakttagelser 

Utifran syftet med granskningen kan Riksrevisionen konstatera att det 
forekommer en stor mangd foraldrade it-system hos ett stort antal myndigheter. 
De problem som normalt forknippas med foraldrade it-system forekommer aven 
for en stor mangd system hos ifragavarande myndigheter. Aven om det tidigare 
fanns anledning att anta att det fanns foraldrade it-system i statsforvaltningen sa 
ar de resultat som framkommit i granskningen kring omfattning och utbredning 
i huvudsak ny kunskap. Det vacker i sin tur fragan kring vilken risk fenomenet 
innebar for den enskilda myndighetens verksamhet saval som for 
statsforvaltningen som helhet. 
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3 Styrningen av myndigheternas it-miljo 

Kapitel tre beskriver den empiri som Riksrevisionen har samlat in med avseende 
pa granskningens forsta revisionsfraga. Kapitlet ar indelat i fem avsnitt och inleds 
med tre avsnitt som kopplar till granskningens tre huvudsakliga 
bedomningsnormer avseende myndigheterna. Darefter foljer ett avsnitt som beror 
konsekvenserna av foraldrade it-system och avslutningsvis finns ett avsnitt som 
beskriver vilka overgripande monster man lean se utifran den insamlade empirin. 
Den empiri som beskrivs i kapitlet utgors av enkatundersokningen, fallstudierna, 
de strategiska dokument som Riksrevisionen begart in, de grunddata i form av 
nyckeltal som ESV samlat in under it-kostnadsuppdraget samt ett antal fragor som 
Riksrevisionen tillsant samtliga myndigheter som besvarat enkaten. 

3.1 Myndigheternas uppfattning om it-stodets roll 

En granskning av hanteringen av foraldrade it-system behover ta hansyn till den 
omkringliggande kontexten, det vill saga myndighetens totala it-miljo, for att man 
ska kunna gora en rattvisande bedomning. Det innebar att granskningen maste 
innefatta den overgripande styrningen och forvaltningen av myndighetens hela 
it-miljo. For att myndigheten ska kunna skaffa sig en uppfattning om hur it-stodet 
ska bidra till karnverksamhetens maluppfyllelse behover man ett antal verktyg till 
sitt forfogande. Exempel pa sadana vedertagna verktyg ar digitaliseringsstrategi, 
verksamhetsarkitektur, stadsplan och malarkitelctur. 52 Riksrevisionen har darfor 
stallt ett antal fragor kring huruvida myndigheterna har sadana verktyg till sitt 
forfogande. Resultatet beskrivs under respektive rubrik nedan. Avsnittets 
iakttagelser hanfor sig till den forsta bedomningsnormen (se avsnitt 1.3). 

3.1.1 Digitaliseringsstrategi 

Digitalisering handlar om mer an bara teknilc och bor snarare ses som 
verksamhetsutveckling med stod av digitala verktyg. Riksrevisionen har tidigare 
framfort att digitaliseringen maste kombineras med institutionella forandringar 
for att potentialen i de digitala tjansterna ska kunna nyttjas pa basta satt. 53 
En digital strategi anvands for att dels definiera vad digitalisering innebar for 
den specifilca verksamheten, dels beskriva hur verksamheten lean anvanda 
digitalisering for att bli mer effektiv och i vissa fall mer konkurrenskraftig. 54 


52 Se exempelvis Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., 
Boken om IT-arkitektur, 2014. 

53 Riksrevisionen, Den ojfentliga forvaltningens digitalisering- En enklare, oppnare och effektivare 
forvaltning?, RiR 2016:14, Riksrevisionen, 2016, s. 13. 

54 Riksrevisionen, Den ojfentliga forvaltningens digitalisering- En enklare, oppnare och effektivare 
forvaltning?, RiR 2016:14, Riksrevisionen, 2016, s. 30. 
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Riksrevisionen har darfor stallt ett antal fragor som ror myndigheternas eventuella 
digitaliseringsstrategier. 

Diagram 4 Hur har myndigheten hanterat sina digitaliseringsfragor? 


Digitaliseringsfragoma hanteras inte 
i nagot dokument alls. 

Myndigheten har inte nagon separat 
strategi men fragorna hanteras 
i andra styrande dokument. 


Bara i en separat digitaliseringsstrategi. 


Bade i en separat digitaliseringsstrategi 
saval som integrerat i andra 
styrande dokument. 



Riksrevisionen utgar fran att ett lampligt tillvagagangssatt ar att myndigheterna 
hanterar digitaliseringsfragor i saval en separat strategi som integrerat i andra 
styrande dokument. Man lean samtidigt anfora att digitalisering ar 
verksamhetsutveckling och att en framgangsfaktor darmed skulle vara att inte 
ha en separat strategi bara for digitalisering utan att i stallet hantera digitalisering 
integrerat med ovrig verksamhetsutveckling. Det ar sakert en rimlig slutsats for 
en organisation med hog digital mognad, men Riksrevisionen anser att det finns 
ett varde med att aven ta fram en separat strategi for att peka ut en riktning 
i organisationer med en lagre digital mognad. 55 

Av diagrammet framgar att i stort sett alia myndigheter sager sig hantera 
digitalisering i styrande dokument, men mer an halften av myndigheterna saknar 
en separat digitaliseringsstrategi. Riksrevisionen stallde aven fragor om huruvida 
myndigheterna hade beaktat regeringens digitaliseringsstrategi och om 
myndigheterna hade brutit ner strategin i konkreta atgarder for att uppna malen 
med strategin. Av de myndigheter som besvarade fragorna hade 77 procent 
(34 stycken) beaktat regeringens strategi och 60 procent (27 stycken) hade brutit 
ner strategin i konkreta atgarder. 

Som en avslutande fraga kopplad till digitaliseringsstrategi ombads 
myndigheterna att uppge om man ansag sig ha tillrackliga forutsattningar att 
leva upp till de krav som foljer av regeringen digitaliseringsstrategi. 


55 Se aven Bjorkdahl, J., Wallin, M. W., Kronblad, C., Digitalisering - mer an teknik, Kartlaggning 
av svensk forskning och naringslivets behov, Vinnova rapport VR 2018:06, Vinnova, 2018, s. 9. 
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Av svaren framgar att 43 procent av myndigheterna bedomer att de saknar 
tillraclcliga forutsattningar for att leva upp till de krav som foljer av regeringens 
digitaliseringsstrategi. Myndigheterna fick mojlighet att lamna fritextsvar med 
fortydliganden kring vilka hinder man upplever och da angavs bland annat 
resurser/finansiering, lagstiftning och juridiska forutsattningar, foraldrad teknik 
som slcapar tekniska problem och avsaknad av en nationell digital infrastruktur 
som slcapar battre nationell standard/ramverk sa offentliga aktorer och privata lean 
slcapa battre e-tjanster som gar somlost mellan olilca aktorer i ett ekosystem som 
svarigheter. De bristande forutsattningarna utgors av en blandning av 
institutionella forutsattningar som myndigheterna inte sjalva rader over och egna 
interna tillkortakommanden. 

3.1.2 Verksamhetsarkitektur, stadsplan, malarkitektur 
och informationsklassning 

It kraver, precis som vilken annan del av verksamheten som heist, styrning for att 
sakerstalla att man producerar det basta mojliga it-stodet utifran de resurser som 
finns tillgangliga. I en mindre organisation ar systemlandskapet oftast mindre 
och inte lilca komplext. I en storre verksamhet ar organisationen indelad 
i verksamhetsgrenar. Varje enhet har ofta sin egen agenda och mal och krav att 
uppfylla. Utifran de olika delverksamheternas olilca malbilder bedrivs ett 
aterleommande forandringsarbete som naturligt ocksa lcommer att paverlca och 
forandra systemlandskapet. I de fall organisationen saknar en gemensam plan och 
overgripande koordinering ar rislcen stor att systemlandskapet pa sikt blir oerhort 
komplext och fragmentiserat da framvaxten skett i funktionella silos 56 utifran varje 
delverksamhets mal och krav. Nar omgivningen andras och lcanslce kraver mer 
tvarfunlctionell formaga av organisationen kommer de suboptimeringar som 
inforts gora sig paminda. Begransningarna innebar att det kommer att lcosta mer, 
ta langre tid och vara forlcnippat med storre risk att genomfora forandringar 
i systemlandskapet. Verksamheten blir lidande och far brottas med langa 
omstallningstider och kvalitetsproblem. Ytterst lean det handla om att it blir 
ett hinder for fortsatt utveckling av verksamheten. Att moget planera och 
lcoordinera utvecklingen av systemlandskapet ar darfor vilctigt. 57 

For att veta hur it lean understodja verksamheten pa basta satt lcravs darmed 
en bild av hur karnverksamheten ser ut i form av olika processer, 
verlcsamhetsformagor och lilcnande och hur verlcsamhetens utformning ar tankt 
att bidra till att uppna de mal som finns for verksamheten. En sadan bild lean 


56 Med funktionella silos avses en uppdelad organisation dar varje avdelning eller funktion arbetar 
utifran det egna uppdraget utan kopplingtill en storre helhet. 

57 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 44. 


RIKSREVISIONEN 


31 



FORALDRADE IT-SYSTEM - HINDER FOR EN EFFEKTIV D I G I T A L I S E R I N G 


manifesteras i en verksamhetsarkitektur 58 , eller forenklat en form av sprangskiss 
over de olika delarna i verksamheten och hur de paverkar och understodjer 
varandra. Det firms en rad olika modeller for hur man skapar 
en verksamhetsarkitektur och hur den lean se ut. 59 Manga av modellerna ar vid 
en forsta anblick relativt komplicerade och kan normalt sett inte heller appliceras 
rakt av pa en organisation. Riksrevisionen har darmed inte nagon uppfattning 
kring villca av dessa modeller som ar mer eller mindre lampliga, utan ser 
modellerna som ett mojligt stod nar man forsoker skapa sin egen 
verksamhetsarkitektur. Att organisationen skapar sig nagon form av 
verksamhetsarkitektur ar dock narmast ofrankomligt om man har som mal att 
sakerstalla att it understodjer verksamheten pa basta satt. 60 Hur man gar till vaga 
eller hur verksamhetsarkitekturen ser ut i slutandan ar dock formodligen av 
mindre betydelse an att arbetet faktiskt sker. Hur omfattande och detaljerad 
en sadan verksamhetsarkitektur bor goras ar en awagning mellan den 
arbetsinsats som kravs och den nytta man bedomer att en framtagen arlcitektur 
faktiskt bidrar med. 

Verksamhetsarkitekturen kan sedan brytas ner och pa nasta niva kan man arbeta 
med en hogre detaljeringsgrad i form av vad som brukar kallas for stadsplan. 61 
En stadsplan ar en oversiktsbild av en verksamhets viktigaste system. Med hjalp av 
stadsplanen ar det mojligt att utveckla systemlandskapet (det vill saga 
utbredningen av den sammantagna portfoljen av it-system) och den formaga 
verksamheten behover for att hantera sin information under awagda, 
kontrollerade former. 62 


58 Verksamhetsarkitektur benamns ofta som Enterprise Architecture (EA). Verksamhetsarkitektur 
handlar om att ha en tydlig, gemensam bild av den verksamhet man arbetar i for att kunna fatta val 
underbyggda beslut och arbeta sa effektivt som mojligt. Det handlar om att forsta den affar 
verksamheten bedriver, vilka kunderna ar och vilka behov de har, vilka mal som verksamheten har, 
hur man arbetar for att uppna dessa mal, vilken information som maste hanteras for att kunna 
bedriva arbetet, samt vilket it-stod som finns i arbetet. Inom verksamhetsarkitekturen anvands 

en mangd olika verktyg for att beskriva dessa komplexa strukturer och deras samband. Verktygen ar 
ofta olika typer av modeller som visuellt beskriver verksamheten och samband mellan olika delar 
(Jansson, A., Verksamhetsarkitektur, Strategi och praktik for effektivare foretag, 2017, s. 13). 

59 Har kan som exempel namnas TOGAF (the Open Group Architecture Framework), Zachmans 
ramverk, DoDAF (Department of Defense Architecture Framework) och FEA (Federal enterprise 
Architecture Framework). 

60 Se exempelvis Jansson, A., Verksamhetsarkitektur, 2017 eller Gong, Y., Janssen, M., The value of and 
myths about enterprise architecturer, International journal of information management, Volume 46, 
2019, Pages 1-9. 

61 En oversiktsbild av en verksamhets viktigaste system. Den har en struktur och ordning som baseras 
pa principer for arkitektur och ar en forutsattning for oversikt, prioritering och optimering. Med hjalp 
av stadsplanen ar det mojligt att utveckla systemlandskapet (det vill saga utbredningen av den 
sammantagna portfoljen av it-system) och den formaga verksamheten behover for att hantera sin 
information under awagda, kontrollerade former. 

62 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 43. 
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Nasta steg ar att arbeta med en malarkitektur som ar en beskrivning av den 
arkitektur som organisationen bor strava mot. Malarkitekturen och stadsplanen 
beskriver arkitektur pa olika nivaer. Stadsplanen beskriver pa en ganska hog niva 
vilka formagor, informationsbehov samt system som ska finnas och systemens 
roll i olika delar av verksamheten. Malarkitekturen beskriver systemen mer 
konkret men utan att ga ner pa detaljer. Den arkitektur organisationen har idag ar 
en nulagesarkitektur, vilken i princip aldrig ar den mest optimala for 
organisationens behov. Organisationens behov har forandrats och arkitekturen 
har kanske inte hangt med. Kanske har arkitekturen aldrig varit helt anpassad 
efter verksamhetens behov. Malarkitekturen daremot ar helt anpassad efter 
organisationens och verksamhetens behov, men den ar en fiktiv pappersprodukt. 
Skulle malarkitekturen finnas i verkligheten skulle den stodja organisationens 
behov pa det mest optimala sattet. 63 

Ovan namnda saker utgor sadant som myndigheterna lopande maste forhalla sig 
till for att kunna bedoma hur foraldrat ett it-system ska anses vara utifran 
karnverksamhetens behov. Resultaten visar att endast 10 procent av 
myndigheterna har tagit fram en fullstandig verksamhetsarkitektur. Av resterande 
myndigheter hade 73 procent tagit fram en verksamhetsarkitektur for vissa delar 
av verksamheten och 17 procent inte for nagon del av verksamheten. 

Vad galler ovriga nodvandiga verktyg svarade myndigheterna foljande: 

Diagram 5 Fragorom stadsplan, malarkitektur och arkitekturstyrning. 64 
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Har myndigheten en stadsplan Har myndigheten tagit fram Anvander myndigheten 

elleren heltackande systemkarta? en styrande malarkitektur for it? arkitekturstyrning i 

utvecklingsprocessen for it? 



63 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 48. 

64 Arkitekturstyrning handlar om att overgripande vagleda, styra och folja upp utveckling och realisering 
av verksamhetens arkitektur inom ramarna for en bestamd process. En del handlar om att sla fast 
tillampbara arkitekturstandarder och att hantera och folja upp undantag i it-portfoljen. En annan del 
handlar om att vagleda och styra den operationella utvecklingen genom ett antal kontrollpunkter, sa 
att utvecklingen foljer malarkitekturen med forhallandevis fa undantag (se Akenine, D., Kammerfors, 
E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om IT-arkitektur, 2014, s. 20). 
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Av diagrammet och texten ovan framgar att endast tio procent av myndigheterna 
har tagit fram en fullstandig verksamhetsarkitektur och att mer an halften av 
myndigheterna saknar en utgangspunlet eller struktur for sin utveckling i form av 
stadsplan och malarkitektur. Det ar dock en storre andel myndigheter som svarar 
att man anvander arkitekturstyrning i utvecklingsprocessen av it men 
Riksrevisionen gor bedomningen att det formodligen handlar om en begransad 
form av arkitekturstyrning eftersom flera av myndigheterna som sager sig bedriva 
arkitekturstyrning saknar fullstandig verksamhetsarkitektur, stadsplan och 
malarkitektur. 

I den avslutande fragan som rorde arkitektur gavs myndigheterna mojlighet att 
i fritext besvara hur man salcerstaller att utvecklingsprojekt foljer eventuell 
malarkitektur eller referensarkitektur. Riksrevisionen har jamfort fritextsvaren for 
att se om myndigheterna beskriver en strukturerad process med nagon form av 
godkannande i jamforelse med eventuell mal- eller referensarkitektur. Exempel pa 
en sadan process lean vara en tvingande granskning av ett arkitekturrad. Av totalt 
63 svar har Riksrevisionen bedomt att 25 av myndigheterna lean anses beskriva 
en sadan strukturerad process medan 38 myndigheter har svarat pa ett satt som 
tyder pa att man inte har en sadan process. 

Bilden att myndigheterna inte har alia nodvandiga verktyg pa plats starles ocksa 
efter en genomgang av myndigheternas strategislea doleument. Myndigheterna 
uppger exempelvis att man behover prioritera forenlelingen av it-landskapet 
i enlighet med framtagen malarkitektur och oka forstaelsen for arleiteleturens 
betydelse samt upparbeta ett ramverk for arkitektur. En myndighet beskriver 
exempelvis talande att it-arleitektur blir allt viletigare och att myndigheten kommer 
behova en arkiteletonisk beskrivning av hur myndighetens alia system och 
lcomponenter hanger ihop (en sa kallad stadsplan). Myndigheten skriver vidare att 
med ratt it-arkitektur lean myndigheten minslca risken for att systemen blir 
monoliter som inte lean interagera med andra system eller verlcsamheter som vill 
att informationen lean floda fritt inom organisationen. 65 

En ytterligare nodvandig forutsattning for att leunna forhalla sig till it-stodets 
andamalsenlighet utifran learnverksamhetens mal ar att man vet pa villeet satt 
informationen maste hanteras. For att veta det kravs att man genomfor 
en informationslelassning. I enleaten stallde Riksrevisionen darfor fragor om 
huruvida myndigheterna har genomfort informationslelassning for sina 
verksamhetsleritislea system. 


65 Sammanfattning av myndigheternas strategiska dokument, Riksrevisionen 2019. 
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Diagram 6 Har myndigheten genomfort informationsklassning for 
verksamhetskritiska it-system? 

Procent 
40 

35 

30 

25 

20 

15 

10 

5 

0 

Av svaren framgar att ungefar tva tredjedelar av myndigheterna har genomfort 
en informationsklassning for samtliga eller en majoritet av de verksamhetskritiska 
systemen. Samtidigt har ungefar en tredjedel av myndigheterna inte genomfort 
en informationsklassning for atminstone halften av sina verksamhetskritiska 
system. 

3.1.3 lllustrativa exempel fran fallstudierna 

Vid en genomgang av Skatteverkets it-strategi fran 2012 framgar att myndigheten 
namner allt som har behandlats i ovanstaende kapitel. Man namner offensiv 
arkitekturstyrning, etablering av en styrmodell och processer for it-utveckling och 
forvaltning som ar anpassade till en sammanhallen myndighet, att utveckling och 
inforskaffande av it-stod endast far goras i enlighet med fastlagd 
koncernarkitektur, att man tillampar EA SS pa ett pragmatiskt satt for att fa ut 
maximal nytta genom att utga ifran etablerade modeller, metoder och standarder 
som fungerar i Skatteverkets miljo. Samtidigt lean man konstatera att utifran den 
nya synen pa Skatteverkets verksamhet, och vilken roll myndighetens it-stod ska 
spela i den verksamheten, sa har myndigheten ett it-stod som ligger langt ifran 
den malbilden. Man beskriver en forflyttning fran arendebaserad hantering till 
informationsbaserad hantering och att man vill astadkomma 
en informationscentrisk arkitektur. 67 Riksrevisionen har inte haft mojlighet 
att i detalj granska hur varje eventuell utvecklingsinsats har forhallit sig till 



|a for samtliga Ja for en majoritet av Ja, for nagot eller nagra Nej, inte for nagot 

it-system it-systemen av it-systemen av it-systemen 


66 Enterprise architecture. 

67 Skatteverket, Vision 5IBU - Sammanstallt inkomstbeskattningsunderlag, Skatteverket, 2017, s. 3. 

Med informationscentrisk avses en arkitektur som stodjer att informationen satts i centrum snarare 
an en handelse eller en process. Strukturen for information ar uppbyggd sa att informationen blir 
tillganglig for alia processer som behover den. 
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en eventuell malarkitektur eller verksamhetsarkitektur. Utifran de underlag 
Riksrevisionen har tagit del av angaende Tina gors fa om nagra kopplingar till 
verksamhetsarkitektur, malarkitektur, stadsplan eller liknande. De intervjuer 
Riksrevisionen har gjort ger en bild av att myndigheten delvis har kampat med 
den overgripande it-styrningen. Starka avdelningar verkar ha drivit 
utvecklingsprojekt mer utifran den egna avdelningens mal och det 
koncernovergripande perspektivet verkar ha fatt stryka pa foten till stor del. Det 
faktum att myndigheten idag har en komplex it-miljo med en spretig arkitektur 
och dar myndigheten har en malbild som ligger langt ifran dagens losningar talar 
aven det for att arkitekturstyrningen har varit svag. 

3.1.4 Sammanfattande iakttagelser 

Av de 63 myndigheter som har besvarat enkaten uppger 42 procent att de saknar 
tillrackliga forutsattningar for att leva upp till regeringens digitaliseringsstrategi. 
Vidare har endast 10 procent av myndigheterna tagit fram en fullstandig 
verksamhetsarkitektur. Halften av myndigheterna saknar stadsplan och 
malarkitektur och en tredjedel av myndigheterna saknar informationsklassning 
for atminstone halften av sina verksamhetskritiska system. Sammantaget 
bedomer Riksrevisionen att ett stort antal myndigheter saknar tillrackliga 
forutsattningar for att kunna skapa en bild av hur it-stodet som helhet ska bidra till 
karnverksamhetens maluppfyllelse pa basta satt. 

3.2 Processer for att Idpande utvardera it-stodets 
andamalsenlighet 

Efter att myndigheterna har skaffat sig en bild av hur it-stodet ska bidra till 
karnverksamhetens maluppfyllelse kravs det att man utvarderar nuvarande it-stod 
mot den bilden. Saval verksamheten som omvarlden forandras i ett allt snabbare 
tempo. Myndigheterna maste darfor ha en process for att lopande utvardera 
it-stodets andamalsenlighet utifran karnverksamhetens behov. Avsnittet beskriver 
utifran inhamtad empiri i vilken utstrackning myndigheterna lean anses ha 
en sadan process pa plats. Avsnittets iakttagelser hanfor sig till den andra 
bedomningsnormen (se avsnitt 1.3). 

3.2.1 Systemforvaltning 

Den lopande hanteringen av it-systemen sker normalt inom ramen for vad som 
kallas systemforvaltning. Systemforvaltning ar en del av it-styrning men det finns 
inte heller avseende detta begrepp nagon klar och entydig definition pa vad 
begreppet innebar. Nagra definitioner pa vad som utgor systemforvaltning ar 
’’samtliga aktiviteter som gors for att forbereda, styra, administrera och genomfora 
forandringsarbetet av informationssystem i verksamheten samt stodja 
anvandandet” eller ”allt som gors med ett system efter att det tagits 
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i production”. 68 Vad man verkar vara overens om ar att nyutveckling av 
ett it-system inte innefattas i begreppet systemforvaltning. Det finns flera olika 
modeller med sin egen teori kring hur man organiserar sin systemforvaltning pa 
basta satt varav Pm3, ITIL 69 och COBIT 70 ar de vanligaste. Forvaltning av it-system 
lean ses ur tva perspektiv: traditionell syn pa forvaltning eller aktiv forvaltning. 

En traditionell syn pa it ar att system noga bor planeras, kopas in eller byggas 
inom ramen for ett implementationsprojekt for att slutligen overlamnas till 
forvaltning. Forvaltning ansvarar for att halla igang systemet och fixa mindre 
defekter. Det innebar att man skiljer pa inforandet av ny funktionalitet fran drift 
och forvaltning. 71 

I den bakom aktiv forvaltning ar att samma grupp som paborjar implementation av 
ett system ocksa ansvarar for underhall och forvaltning. Man utgar fran att 
systemet kommer vara i standig forandring och att de som varit med fran borj an 
ar bast lampade att ta det vidare. 72 

Valet av syn pa forvaltning skapar over tid tva olika miljoer och olika dynamik. 

Den traditionella modellen leder ofta till en stor investering, foljt av en lang tid av 
uppehall. Nar sedan antingen teknik eller krav forandrats tillrackligt tvingas en ny 
stor investering in. Detta brukar hanteras genom ett nytt projekt med syfte att 
ersatta det existerande systemet, ofta pa en ny plattform eller med ny teknik, samt 
genom att atgarda de brister och tillgodose de onskemal som det gamla systemet 
gett upphov till. Aktiv forvaltning har for avsikt att genom kontinuerlig investering 
dels lopande tillgodose onskemal om ny funktionalitet, dels atgarda upptaclcta 
defekter. Detta leder till en mer homogen it-miljo och farre 
dyra uppgraderingsprojekt. 73 

Hur myndigheterna arbetar med sin systemforvaltning ar darmed en viktig del 
av den totala it-styrningen. I enlcaten stallde Riksrevisionen darfor ett antal fragor 
kopplade till hur myndigheterna bedriver sin systemforvaltning. Av svaren 
framgar att 84 procent av myndigheterna arbetar utifran en beslutad 


68 https://dfs.se/wp-content/uploads/2016/09/Systemforvaltn ing-2.0v098.pdf. 

69 Information Technology Infrastructure Library (ITIL) ar en samling principer for hantering av 
IT-tjanster. Samlingen har sammanstallts av brittiska Office of Government Commerce (OGC) och 
innehaller detaljerade beskrivningar av hur olika IT-relaterade uppgifter kan utforas. Avsikten med 
principsamlingen ar att framja ett dokumenterat, systematiskt tillvagagangssatt nar foretag och 
organisationer bygger och utvecklar moderna IT-tjanster. 

70 COBIT ar en forkortning for Control Objective for Information and Related Technology Standards 
och ar en samling av generellt accepterade och applicerbara standarder for framst 
Informationsteknologi. En motsvarighet for den finansiella kontrollen finns i COSO 

71 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 239. 

72 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 239. 

73 Akenine, D., Kammerfors, E., Toftefors J., Olsson, S-H., Folkesson, R., Berg, C., Boken om 
IT-arkitektur, 2014, s. 239. 
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systemforvaltningsmodell och 72 procent av de myndigheter som har besvarat 
fragan (54 stycken) uppger att de anvander sig av Pm3. Ytterligare cirka 20 procent 
sager sig anvanda en egen modell som hamtar inspiration fran Pm3 eller 
en kombination av Pm3 och ITIL och cirka 6 procent anvander eller ar pa vag att 
borja tillampa ett agilt ramverk i form av Scaled Agile Framework (SAFe). 

Det mest centrala styrdokumentet inom Pm3 kallas forvaltningsplan. 74 
Utgangspunkten i Pm3 ar att styrning av verksamhetsprocesser och it-system bor 
ske gemensamt och man delar darfor in verksamheten i olika forvaltningsobjekt. 
Ett forvaltningsobjekt bestar av bade verksamhetskomponenter och 
it-komponenter. For varje forvaltningsobjekt upprattas normalt en arlig 
forvaltningsplan som innehaller malen med forvaltningsverksamheten 
i forhallande till myndighetens overgripande mal, vilka atgarder som behover 
vidtas for att uppna malen samt vilken budget som finns att tillga. Efter 
verksamhetsaret foljs planen upp och man fattar beslut om en ny plan. 75 

Utifran den betydelse forvaltningsplanen har stallde Riksrevisionen darfor 
ett antal fragor kring myndigheternas forvaltningsplanen 

Diagram 7 Omfattas verksamhetskritiska it system av en forvaltningsplan eller 
motsvarande dokument? 


Procent 
80 -|- 

70- 

60- 

50- 

40- 

30- 
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10 - 

0- 

Ja, alia verksamhetskritiska Ja, en majoritet av de Ja, nagot eller nagra avde Nej, inget av de 
it-system omfattas verksamhetskritiska verksamhetskritiska verksamhetskritiska 

it-systemenm omfattas it-systemen omfattas it-systemen omfattas 

I stort sett samtliga myndigheter upprattar forvaltningsplaner eller motsvarande 
dokumentation och uppdaterar dem aven arligen. 



74 Pa AB, P m3 - modellbeskrivning, Pa AB, 2017, s. 14f. 

75 Pa AB, Pm3 - modeUbeskrivning, Pa AB, 2017, s. 18. 
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3.2.2 Livscykelhantering 

En livscykel lean definieras som de forandringar en produkt, en organism eller 
ett it-system genomgar fran fodelse till d5d. 76 Inom applikationshantering pratar 
man om application lifecycle management, det vill saga sammanstallning av krav, 
bestallning, installation, utbildning av anvandare, uppgradering, licenshantering 
och sa smaningom aweckling och migrering till andra applikationer. 77 
Livscykelhantering av ett it-system handlar alltsa om hanteringen av ett it-system 
fran det att systemet utvecklas till dess att det awecklas. Hanteringen lean 
doleumenteras i en plan som da benamns livscyleelplan. 78 

Sleatteverleet har sammanfattat livscykelhantering pa ett mycket fortjanstfullt satt 
i nedanstaende bild: 79 

Figur 1 Livscykelhantering 

Kopplingen till livscykeln for verksamhetsapplikationen 
Kostnad 



Tid 

Bilden sammanfattar pa ett enleelt satt ett antal stallningstaganden lering nytta, 
leostnader, tekniska begransningar, omvarldsforandringar med mera som lopande 
maste beaktas for att man ska kunna avgora var i sin livscykel ett it-system 
befinner sig. Livscykelhantering ar en organisations verletyg for att undvilea att 
it-system tillats blir foraldrade. Livscykelhantering ar en central aspekt i 
granskningen. For att fa en uppfattning om hur myndigheterna arbetar med sin 
livscykelhantering stallde Rilesrevisionen fragor lering vilka perspeletiv som ingar 
i myndighetemas livscykelhantering. 


76 Jamfor exempelvis begreppets betydelse inom biologi 
https://www.ne.se/uppslagsverk/encyklopedi/lang/livscykel. 

77 https://it-ord.idg.se/ord/applikationshantering/. 

78 Riksrevisionen har i granskningen definierat livscykelplan som en langsiktig plan for hur ett it-system 
ska hanteras fran driftsattning fram till tidpunkten da systemet bor awecklas. 

79 Skatteverket, Aweckling och livscykelhantering, Skatteverket, 2014, s. 8. 


RIKSREVISIONEN 


39 











FORALDRADE IT-SYSTEM - HINDER FOR EN EFFEKTIV D I G ITA LI S E R I N G 



Diagram 9 Vilka perspektiv ingar i myndighetens livscykelhantering om sadan gors? 
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For att man ska kunna ta stallning till om ett it-system tillfredsstaller 
verksamhetens behov pa basta mojliga satt behovs ett antal referenspunkter. 
Det ror sig om saval interna sadana i form av kostnader, verksamhetens behov 
och tekniska begransningar, som externa i form av exempelvis krav fran 
omvarlden (lagstiftning eller styrning fran regeringen) eller teknisk utveckling. 
Av svaren framgar att bortsett fran teknik sa saknas varje enskilt perspektiv 
i livscykelhanteringen for mellan 40 och 60 procent av myndigheterna. 
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3.2.3 It-kostnader 

En ytterligare aspekt for att kunna ta stallning till om it-systemen understodjer 
verksamhetens behov pa basta satt ar vad systemen faktiskt kostar i forhallande till 
vad de bidrar med. Om man inte vet kostnaderna ar det svart att ta stallning till 
om nuvarande losning ar den basta eller inte. En av fragorna i enkaten berorde 
darfor vilka mojligheter myndigheterna har att folja sina it-kostnader. 

Enligt de svar som myndigheterna har lamnat anser 61 procent av myndigheterna 
att man har mojlighet att bryta ner och fordela it-kostnader pa en detaljerad niva. 
Att kunna bryta ner it-kostnader pa en detaljerad niva har tidigare varit ett stort 
problem for manga myndigheter. I Riksrevisionens granskning av it-outsourcing 
fran 2011 konstaterades att en majoritet av de tillfragade myndigheterna inte 
kunde redovisa sina it-kostnader uppdelat pa olika delomraden av sin 
it-verksamhet. 80 Efter Riksrevisionens granskning har det skett 
kraftanstrangningar for att oka myndigheternas mojligheter att kunna jamfora 
it-kostnader. 81 Ett arbete som bedrivits, dar Skatteverket varit en av de ledande 
myndigheterna, ar arbetet med Technology Business Management (TBM). 82 
Utifran den diskussion Riksrevisionen forde med Skatteverket kring TBM verkar 
det ramverlcet, eller en motsvarande modell, vara en forutsattning for att man pa 
ett mer flexibelt satt ska kunna bryta ner it-kostnader och fordela om dem baserat 
pa exempelvis kostnad per tjanst. Riksrevisionens uppfattning utifran den 
diskussionen ar att Skatteverket hade kommit en god bit pa vagen i arbetet med 
TBM, men att myndigheten annu inte fullt ut hade mojligheter till att bryta ner 
och fordela om it-kostnader. Skatteverket ar tillsammans med nagra ytterligare 
myndigheter ledande i arbetet kring TBM och Riksrevisionen staller sig darmed 
nagot tvekande kring myndigheternas svar pa i hur stor utstrackning man faktiskt 
lean bryta ner och fordela it-kostnader pa en detaljerad niva. 

3.2.4 Riskanalyser 

Saval verksamhet som omvarld forandras standigt och det lean i sin tur fa 
konselevenser for myndigheternas it-system. For att kunna identifiera 
omstandigheter som utgor risk for myndighetens formaga ska myndigheter 
som omfattas av forordningen om intern styrning och leontroll genomfora 
riskanalyser. 83 Ett riskbaserat angreppssatt ar ocksa grunden i allt 


80 Riksrevisionen, IT inom statsforvaltningen - har myndigheterna pa ett rimligt satt provatfragan om 
outsourcing bidrar till okad effektivitet?, Riksrevisionen, RiR 2011:4, 2011, s. 34. 

81 Ekonomistyrningsverket och numera Myndigheten for digital forvaltning har sedan 2014 bedrivit 
ett regeringsuppdrag kring it-kostnader. 

82 Se exempelvis Ekonomistyrningsverket, TBM - en vagledning, Ekonomistyrningsverket, 

ESV 2018:52, 2018. 

83 3 5 forordningen (2007:603) om intern styrning och kontroll. For de myndigheter som inte omfattas 
av forordningen om intern styrning och kontroll galler enligt 4 § 4 myndighetsfdrordningen 
(2007:515) att myndighetens ledning ska sakerstalla att det vid myndigheten finns en intern styrning 
och kontroll som fungerar pa ett betryggande satt. 
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informationssakerhetsarbete. Riksrevisionen stallde darfor en fraga om 
hur myndigheterna arbetar med riskanalyser kopplat till sina 
verksamhetskritiska system. 

Diagram lOGenomfors aterkommande riskanalyser for verksamhetskritiska it-system? 



Ja for samtliga Ja for en majoritet Ja for nagot eller nagra Nej inte for nagot 

it-system av it-systemen av it-systemen av it-systemen 

Utifran hur myndigheterna har besvarat fragan framgar att lite over 60 procent 
av myndigheterna genomfor aterkommande riskanalyser for en majoritet av sina 
verksamhetskritiska system. Samtidigt kan man konstatera att lite drygt 
en tredjedel av de tillfragade myndigheterna inte genomfor aterkommande 
riskanalyser avseende atminstone halften av sina verksamhetskritiska it-system. 

3.2.5 lllustrativa exempel fran fallstudierna 

Bade Pensionsmyndigheten och Skatteverket har tillampat Pm3 som 
forvaltningsmodell. Utifran iakttagelserna i fallstudierna verkar dock ingen av 
myndigheterna egentligen har tillampat Pm3 pa det satt som modellen ar tankt att 
fungera. Bada myndigheterna tycks ha minimerat sin forvaltning bade 
resursmassigt och atgardsmassigt och det verkar inte vara i forvaltningen de 
viktiga besluten har fattats. Bada myndigheterna representerar en traditionell syn 
pa forvaltning snarare an en aktiv. Skatteverket genomfor en form av overgripande 
livscykelhantering som framst r5r tekniska aspekter men en proaktiv 
livscykelhantering utifran verksamhetens behov och omvarldens forandringar 
verkar inte goras. Vad galler MomsAG sa framgar av Skatteverkets egen forstudie 
att det inte finns nagon roadmap/livscykelplan for systemet. Vad galler 
folkbokforingen kom man visserligen kom fram till att systemet inte skulle 


42 RIKSREVISIONEN 


































EN GRANSKNINCSRAPPORT FRAN R I K S R E V I S I O N E N 


utvecklas mer men dar har man mer eller mindre agnat sig at ’’livsuppehallande 
atgarder” i 20 ars tid. 84 

Pensionsmyndigheten har inte haft nagon egentlig livscykelhantering vad avser 
BOTP. Myndigheten har saknat insyn i systemet och har darmed haft sma 
mojligheter att paverka. Samtidigt verkar myndigheten till viss del har accepterat 
att inte ha insyn. Forsakringskassan tog 2014 fram en modell for att bedoma 
teknisk skuld och dess paverkan pa organisationen. Modellen samlar ett stort antal 
parametrar som ar nodvandiga for att fatta beslut om systemet men verkar inte 
i sig sjalv utgora ett stallningstagande. Vad galler BOTP sa tycks 
Forsakringskassan mer har latit systemet rulla pa snarare an att man har fattat 
ett uttryckligt beslut. Detta trots att man har varit medveten om systemets brister 
under en langre tid. 

3.2.6 Sammanfattande iakttagelser 

Nastan alia myndigheter tillampar en systemforvaltningsmodell. Ett stort antal 
myndigheter har dock ett valdigt smalt och otillrackligt perspektiv pa 
livscykelhantering. Manga har otillracklig kunskap om it-kostnader och risker for 
att kunna utvardera andamalsenligheten med nuvarande it-stod. Utifran 
myndigheternas svar samt iakttagelserna fran avsnitt 2.1 om hur myndigheternas 
it-miljo ser ut bedomer Riksrevisionen att ett stort antal myndigheter formodligen 
tillampar samma syn pa systemforvaltning som Skatteverket och 
Pensionsmyndigheten. Med en mer traditionell syn blir livscylcelhanteringen och 
den omvarldsbevakning som sker inom hanteringen valdigt begransad. 
Sammantaget bedomer Riksrevisionen att ett stort antal myndigheter inte har 
en process for att lopande kunna utvardera hur val it-stodet bidrar till 
karnverksamhetens maluppfyllelse. 

3.3 Medvetna och uttryckliga stallningstaganden 
kring it-systemen 

Till en borjan kan konstateras att ungefar tva tredjedelar av de tillfragade 
myndigheterna saknar en beslutad modell for livscykelhantering. 

Myndigheterna upprattar livscykelplaner for hardvara (cirka 80 procent) i hogre 
utstrackning an for mjukvara (cirka 60 procent). Riksrevisionen stallde ocksa 
fragor om forekomsten av saval som kvaliteten pa livscykelplaner for 
verksamhetskritiska system. 


84 Se Skatteverket, Forstudierapport 98-systemen, Skatteverket, 2017 eller Skatteverket, Ersatta och 
aweckla POFF, Skatteverket, 2018. 
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Diagram 11 For hur manga av myndighetens verksamhetskritiska it system finns det 
en livscykelplan/roadmap? 



For samtliga For en majoritet For nagot Inte for nagot Vetej 

eller nagra system alls 


Diagram 12 Bedomer myndigheten att framtagna livscykelplaner innebar en tillfredsstallande 
livscykelhantering utifran karnverksamhetens behov? 



Ja for samtliga it-system Ja for en majoritet av Ja for nagot eller nagra Nej inte for nagot 
som haren livscykelplan de it-system somhar av de it-system som har it-system 

en livscykel plan en I i vscykel pi an 


Av svaren framgar att ungefar 40 procent av myndigheterna har tagit fram 
en livscykelplan for samtliga eller en majoritet av de verksamhetskritiska 
systemen. Samtidigt saknar ungefar 55 procent av myndigheterna livscykelplaner 
for atminstone halften av sina verksamhetskritiska system. Ungefar 60 procent 
av myndigheterna bedomer att livscykelhanteringen ar otillfredsstallande for 
atminstone halften av myndighetens verksamhetskritiska system. 
Anmarkningsvart ar att nastan 30 procent av myndigheterna anser att 
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livscykelplanen inte innebar en tillfredsstallande hantering for nagot 
verksamhetskritiskt system. 

Ett stallningstagande kraver ocksa att det firms ett dokumenterat beslutsunderlag. 
Riksrevisionen har darfor stallt fragor kring vad myndigheterna dokumenterar 
i eventuella livscykelplaner. Av svaren framgar att anvandning, systemberoende 
och kortsiktiga mal och aktiviteter dokumenteras i ungefar 70 procent av fallen. 
Historiska kostnader, langsiktiga planer, riskanalyser och systemets halsa 
dokumenteras i myclcet lagre utstrackning. 85 

Riksrevisionen har aven gatt igenom forvaltningsplaner for de bada 
fallstudiemyndigheterna saval som for ytterligare sex myndigheter som bifogade 
forvaltningsplaner tillsammans med ovriga strategiska dokument. 

I forvaltningsplanerna berors for vissa myndigheter kortsiktiga mal och planer 
for it-systemet men det langsiktiga perspelctivet saknas i stort sett helt. 
Forvaltningsplanerna ar mer en atgardslista over fel som behover atgardas an 
en bedomning av hur val systemet uppfyller verksamhetens behov. 

3.3.1 Illustrativa exempel fran fallstudierna 

Vad avser Pensionsmyndigheten sa saknas livscykelperspektivet vad galler BOTP 
i stort sett helt. Forvaltningsplanerna for BOTP hos Pensionsmyndigheten har 
inte nagot egentligt livscykelperspektiv och kan inte ses som nagot 
stallningstagande kring systemet. De tjanar som underlag for vilka atgarder som 
ska vidtas under aret. Vad galler Skatteverket sa finns hanvisningar 
i forvaltningsplanerna till livscykelplaner for vissa av systemen. Livscykelplanerna 
ar dock valdigt overgripande i form av just en bedomning var i livscykeln systemet 
befinner sig. Inriktningen ar teknisk och en mer omfattande bedomning kring 
hur val systemet uppfyller karnverksamhetens nuvarande saval som eventuellt 
framtida behov saknas. Att verksamhet saval som it ska ta ett gemensamt agarskap 
som inkluderar it-stodet verkar inte ha fungerat tillfredstallande, varken hos 
Pensionsmyndigheten eller Skatteverket. En bredare omvarldsbevakning och 
en bedomning av behovet idag saval som i morgon verkar inte ske. Vad avser bada 
myndigheterna sa ar dock Riksrevisionens bedomning att man verkar ha insett 
behovet av att hela tiden bedoma it-stodet i forhallande till nuvarande och framtida 
behov. Skatteverket har paborjat ett arbete med att forandra hela sin arkitektur. 


85 Historiska kostnader dokumenteras i ungefar 20 procent av fallen, langsiktig plan med mal, 

aktiviteter och resursbehov i 48 procent av fallen, riskanalys avseende risker kopplade till it-systemet 
i 54 procent av fallen och systemets halsa (overgripande, teknisk och funktionell) i 54 procent 
av fallen. 
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3.3.2 Sammanfattande iakttagelser 

Narmare halften av myndigheterna saknar livscykelplaner for ett stort antal system 
och tva tredjedelar saknar en beslutad modell for livscykelhantering. 
Dokumentationen kring livscykelhanteringen ar begransad hos manga 
myndigheter. Utifran de iakttagelser Riksrevisionen har gjort i 
forvaltningsplanerna hos totalt 8 myndigheter kan inte heller forvaltningsplanerna 
sagas utgora ett uttryckligt och medvetet stallningstagande kring foraldrade 
it-system. Riksrevisionens bedomning ar att forvaltningsplanerna hos ovriga 
myndigheter sannolikt inte heller utgor ett sadant stallningstagande. 

3.4 Konsekvenser av foraldrade it-system 

Syftet med granskningen ar att undersoka om forekomsten och myndigheternas 
hantering av foraldrade it-system innebar ett hinder for arbetet med att uppna 
en informationssakrad digitalisering. Riksrevisionen stallde darfor i enkaten 
fragan om eventuella problem med verksamhetskritiska it-system eller problem 
kopplade till myndighetens totala it-miljo far konsekvenser for myndigheternas 
fortsatta digitalisering. Av svaren framgar att 46 procent av myndigheterna 
bedomer att problem antingen i enskilda it-system eller problem med 
myndighetens totala it-miljo forsvarar myndighetens fortsatta digitalisering 
i ganska stor eller myclcet stor utstrackning. Problemen fordelar sig relativt jamnt 
mellan att harrora fran enskilda system eller fran myndigheternas totala it-miljo. 

3.4.1 Illustrativa exempel fran fallstudierna 

Pa Pensionsmyndigheten har man haft stora problem med sin hantering av 
bostadstillagg som till stor del kan kopplas till it-systemet. Myndigheten har 
formodligen forlorat ett antal ar pa sin digitaliseringsresa gallande bostadstillagg 
pa grund av att man inte lyckades skapa en uppfattning om hur it-stodet ska bidra 
till karnverksamhetens maluppfyllelse eller ta fram processer for att lopande 
utvardera hur val it-stodet bidrar till karnverksamhetens maluppfyllelse samt 
utifran detta gjort medvetna och uttryckliga stallningstaganden. Samtidigt sa ar 
myndigheten relativt nybildad och fick mer eller mindre sina system i knat, vilket 
innebar att man far ha viss forstaelse for att det tar tid. Skatteverket har en total 
systemmiljo som ar framtagen med efterstravad livscykel pa 15-25 ar. Det innebar 
i praktiken att myndighetens it-miljo ar en oljetanlcer, det vill saga att den tar lang 
tid och ar svart att vanda. Att myndigheten inte har lyckats genomfora 
en kontinuerlig och bred livscykelhantering kommer att ha stor paverkan pa 
myndighetens fortsatta digitalisering under lang tid. 
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3.5 Overgripande monster i myndigheternas svar 

Utifran en bedomning av hur stor forekomsten av problem som forknippas 
med foraldrade it-system ar hos myndigheterna har Riksrevisionen delat in 
myndigheterna i tre kategorier: 

• inga problem 

• svarigheter med ett mindre antal system 

• svarigheter med ett stort antal system. 

De tva senare kategorierna har aven delats upp utifran om myndigheterna har 
uppgett att problemen forsvarar deras fortsatta digitaliseringsarbete. 86 
Universiteten (15 stycken) har exkluderats och ingar inte i denna kategorisering, 
utan redovisas separat. 

Tabell 1 Kategorisering av myndigheter. 


Antal myndigheter totalt 

Inga problem 

6 

Svarigheter med ett mindre antal system - ej digitaliseringspaverkan 

11 

Svarigheter med ett mindre antal system - digitaliseringspaverkan 

4 

Svarigheter med ett stort antal system - ej digitaliseringspaverkan 

9 

Svarigheter med ett stort antal system - digitaliseringspaverkan 

19 

Universitet 87 

15 


Riksrevisionen ser att 31 88 av 49 myndigheter 89 , utgor en riskgrupp utifran att 

• myndighetens fortsatta digitaliseringsarbete forsvaras av problem i enskilda 
it-system eller av problem i myndighetens totala it-miljo 
(digitaliseringspaverkan) 

• majoriteten av de omstandigheter som listas i enkaten utgor ett problem for 
nagot eller nagra av myndighetens verksamhetskritiska it-system (svarigheter 
med ett mindre antal system) 

• minst en av de omstandigheter som listas i enkaten utgor ett problem for 
en majoritet eller samtliga av myndighetens verksamhetskritiska it-system 
(svarigheter med ett stort antal system). 


86 ”Digitaliseringspaverkan”/”ej digitaliseringspaverkan”. 

87 I gruppen ingar totalt 15 universitet. Av dessa kan 1 universitet kategoriseras som inga problem, 

9 som svarigheter med ett mindre antal system och 5 som svarigheter med ett stort antal system. 

7 av universiteten har svarat att den fortsatta digitaliseringen forsvaras av problem i enskilda 
it-system eller i myndighetens totala it-miljo. 

88 Riskgruppen bestar egentligen av 32 myndigheter men en myndighet foil bort i det frageunderlag som 

tillsandes regeringskansliet. 

89 Har ar universiteten exkluderade. 
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De monster som presenteras angaende samvariationer i avsnittet ska tolkas med 
stor forsiktighet. Hur myndigheternas it-miljo ser ut idag kan beror pa 
stallningstaganden gjorda for 20 ar sedan. Avsnittet syftar darmed till att peka 
pa mojliga forklaringar snarare an kausala samband. 

3.5.1 It-kostnader 

Det gar att urskonja ett monster i att de myndigheter som inte upplever 
svarigheter har lagre andel it-kostnad i forhallande till total verksamhetskostnad 90 
an de myndigheter som upplever svarigheter. Med andra ord: Ju hogre kvoten ar 
mellan it-kostnad och total verksamhetskostnad desto storre svarigheter upplever 
myndigheten. Det galler oavsett om man tittar pa medelvardet eller medianen. 

I kategorin svarigheter med ett stort antal system - digitaliseringspaverkan 
aterfinns darmed i stort sett samtliga av de storsta myndigheterna fransett 
Arbetsformedlingen och Polismyndigheten. Dessa tva myndigheter bryter trenden 
avseende samvariationen mellan storlek och omfattning pa problem och de har 
utifran givna enkatsvar en vasentligt mycket mer gynnsam situation an 
myndigheter av motsvarande storlek. Det blir annu mer anmarkningsvart i ljuset 
av att bada myndigheterna har uttryckt stora problem med sin it-miljo och teknisk 
skuld i strategiska styrdokument tidigare. 

Myndigheter som uppgett att de inte har nagra problem har i hogre utstrackning 
en modell for att bryta ner it-kostnader 91 jamfort med de myndigheter som 
uppgett att det finns omstandigheter som utgor problem for myndighetens 
verksamhetskritiska it-system. 92 En modell saknas oftare for de myndigheter som 
anger att myndighetens fortsatta digitaliseringsarbete forsvaras av problem 
i enskilda it-system eller av problem i myndighetens totala it-miljo 93 jamfort med 
de som inte har nagra problem 94 eller de som upplever svarigheter men dar det 
inte paverkar det fortsatta digitaliseringsarbetet. 95 


90 Verksamhetens kostnader, inklusive avskrivningar. 

91 Andelen ar83 procent for myndigheterna i kategorin inga problem. 

92 Andelen ar 53 procent for myndigheterna i kategorin svarigheter med ett mindre antal system 
och 61 procent for myndigheter i kategorin svarigheter med ett stort antal system. 

93 En modell saknas i 50 procent av fallen. 

94 En modell saknas i 17 procent av fallen. 

95 En modell saknas i 30 procent av fallen. 
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3.5.2 Komplex it-miljo och spretig arkitektur 

Ett annat monster som lean utlasas ur enkatsvaren ror it-miljo och arkitektur. 


Diagram 13 Svarigheter utifran kategori. 


Andel som anser 
att integration ar 
svart/problematisk 

Andel som anser 
att arkitekturen ar spretig 


Andel som anser 
att miljon ar komplex 

Andel som bedomer 
att man inte har 
forutsattningar 



h Uni vers itet 


■ Svarigheter med ett storre antal system 


Procent 


■ Svarigheter med ett mindre antal system ■ Ej problem 


Av svaren pa enkaten framgar att universiteten och myndigheter i kategorin 
svarigheter med ett stort antal system ar de som i hogre utstrackning anser att 
man har en komplex it-miljo med spretig arkitektur och att integration ar 
svart/problematiskt. I kategorin svarigheter med ett stort antal system aterfinns 
i stort sett alia av de storsta myndigheterna som dessutom har en hog andel it 
i forhallande till den totala verksamheten. Ju mer omfattande it-miljo en 
myndighet har att hantera desto svarare blir det formodligen med avseende pa 
arkitektur, homogenitet i systemmiljon samt integration. Det som dock skiljer ut 
universiteteten ar att aven om man verksamhetsmassigt nagorlunda matchar de 
storsta myndigheterna sa har man en mycket mindre it-verksamhet i jamforelse. 
Man awiker aven avseende bedomningen om man anser sig ha tillrackliga 
forutsattningar jamfort med kategorin svarigheter med ett stort antal system, da 
endast 20 procent av universiteten sager sig sakna tillrackliga forutsattningar. 

I kategorin inga problem har halften av myndigheterna svarat att man inte anser 
sig ha tillrackliga forutsattningar, vilket vid en forsta anblick lean te sig markligt. 

I kategorin ingar dock endast 6 myndigheter och for tva av de tre myndigheterna 
som sager sig sakna forutsattningar anges omstandigheter utanfor myndighetens 
kontroll som forklaring. 
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3.5.3 Livscykelhantering 

Nasta monster som kan utlasas ur enkatsvaren ror livscykelhantering. 
Diagram 14 Livscykelhantering utifran kategori. 


Andel som inte gor livscykelplaner for 
mjukvara 


Andel som inte gor livscykelplaner for 
hardvara 


Andel som bedomer att 
livscykelplaner ej artilIfredsstallande 
for ett stort antal system 


Andel dar det fattas Iivscykelplan i 
stor utstrackning 



■ Uni vers itet 


■ Svarigheter med ett storre antal system 


Procent 


■ Svarigheter med ett mindre antal system ■ Ej problem 


De myndigheter som uppger att man inte har nagra problem gor i hogre 
utstrackning an ovriga kategorier livscykelplaner och livscykelhantering. 
Livscykelhanteringen ar oclcsa enligt svaren mest bristfallig hos de myndigheter 
som har storst problem. 

3.5.4 Stadsplan, malarkitektur och arkitekturstyrning 

Ett ytterligare monster som kan utlasas av enkatsvaren beror de verktyg som 
myndigheterna behover for att skapa sig en bild av hur it-stodet ska bidra till 
karnverksamhetens maluppfyllelse. 

Diagram 15 Malarkitektur, stadsplan och arkitekturstyrning utifran kategori. 

Andel som saknar 
malarkitektur 

Andel som saknar 
stadsplan 

Andel som inte anvander 
arkitekturstyrning 

0 10 20 30 40 50 60 70 80 

■ Universitet ■ Svarigheter med ett storre antal system Procenl 

■ Svarigheter med ett mindre antal system ■ Ej problem 
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Vad avser malarkitektur, stadsplan och arkitekturstyrning ar det svart att se nagra 
tydliga monster bara genom att jamfora svaren mellan de olika kategorierna. Vad 
galler malarkitektur ar franvaron av en sadan pa ungefar samma niva i alia 
kategorier. Kategorien myndigheter som inte har problem sticker ut pa sa satt att 
fler myndigheter sager sig ha en stadsplan och samtliga myndigheter sager sig 
tillampa arkitekturstyrning. 

3.5.5 Informationsklassning och riskanalyser 

Ett sista monster som kan utlasas ur enkatsvaren ror informationsklassning 
och riskanalyser. 

Diagram 16 Informationsklassning och riskanalyser per kategori. 


Andel som inte 
genomfor 
aterkommande 
riskanalys for en 
majoritet av sina 
system 


Andel som inte gjort 
informationsklassning 
for en majoritet 
av sina system 


Universitet 



■ Svarigheter med 
ett storre antal system 


i Svarigheter med 

ptt minHrp antal 


Av svaren framgar att halften av myndigheterna i kategorin inga problem 
har genomfort informationsklassning for mindre an halften av sina 
verksamhetskritiska system. Motsvarande galler aven avseende att genomfora 
aterkommande riskanalyser. Om myndigheterna inte har genomfort dessa 
atgarder ar det svart att veta om it-systemen faktiskt ar andamalsenliga utifran 
karnverksamhetens behov. 
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4 Regeringens styrning 

Avsnittet beskriver regeringens styrning och vidtagna atgarder, bade pa ett mer 
overgripande plan avseende digitalisering och utifran vilka atgarder man vidtagit 
specifikt kopplat till foraldrade it-system. 

4.1 Overgripande atgarder for digitalisering 

Regeringen har vidtagit ett antal atgarder kopplat till digitalisering. Man har 
nyligen inrattat Myndigheten for digital forvaltning (DIGG) som en generell 
atgard for att forbattra styrningen och samordningen samt uppfoljningen av den 
offentliga forvaltningens digitalisering. Regeringen har oclcsa tillsatt 
en expertgrupp for digitala investeringar 96 for att bista utvalda myndigheter i deras 
strategiska it-investeringar och bygga en battre forstaelse for de utmaningar som 
den offentliga forvaltningen star infor vid sadana storre projekt. Regeringen har 
lamnat ett uppdrag till Ekonomistyrningsverket 97 att folja de statliga 
myndigheternas anvandning av it och hur myndigheten tar tillvara 
digitaliseringens mojligheter. 98 Syftet med uppdraget har varit att fa en battre 
forstaelse for myndigheternas it- och digitaliseringsmognad och kunna folja upp 
hur strategiskt och strukturerat myndigheterna arbetar med fragorna. 

Man har vidare gett uppdrag till Bolagsverket, Lantmateriet, Skatteverlcet och 
Myndigheten for digital forvaltning 99 om att lamna forslag som syftar till att skapa 
en saker och effektiv tillgang till grunddata, genom att bland annat tydliggora 
ansvaret for grunddata och oka standardiseringen samt lamnat uppdrag till 
Bolagsverket, Domstolsverket, E-halsomyndigheten, Forsalcringskassan, 
Lantmateriet, Skatteverket och Myndigheten for digital forvaltning 100 om att lamna 
forslag som syftar till att skapa okad sakerhet och effektivitet i samband med 
elektroniska informationsutbyten inom och med den offentliga sektorn. 
Regeringskansliet har uppgett att en okad styrning av sattet pa vilket 
myndigheterna utbyter data mellan system far en stark indirekt paverkan pa 
foraldrade it-system som maste anpassas for att kunna hantera de krav som stalls 
pa informationsutbyte inom den offentliga forvaltningen. 101 

Regeringskansliet har oclcsa genomfort interna kompetenshojande aktiviteter for 
att forbattra medarbetarnas kunskap om it och digitalisering generellt. 


96 Numera en del av Myndigheten for digital forvaltnings uppdrag (dir. 2017:62 samt tillaggsdirektiv 
2017:118). Se 13 § forordningen (2018:1486) med instruktion for Myndigheten for digital forvaltning. 

97 N2016/01642/EF 

98 Numera en del av Myndigheten for digital forvaltnings uppgifter. 

99 Fi 2018/03036/DF 

100 Fi2018/03037/DF 

101 Svar fran Regeringskansliet 2019-07-14. 
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Alctiviteterna har aven syftat till att oka kannedomen om stod for uppfoljning och 
dialog med myndigheterna vad galler myndigheternas it och digitalisering. 

4.2 Regeringens kunskap om problembilden och 
eventuellt vidtagna atgarder 

Avsnittet beskriver svaren pa det frageformular rorande de 
64 enkatmyndigheterna som Regeringskansliet har lamnat till Riksrevisionen, 
samt svaren fran enkaten dar myndigheterna fick ange om man hade haft 
nagon dialog med ansvarigt departement kring fragor som ror problem med 
verksamhetskritiska it-system. 

4.2.1 Kunskap om forekomsten av foraldrade it-system 

Vad galler de 31 myndigheter som Riksrevisionen kategoriserat som riskgrupp har 
departementen endast kunskap om att det finns foraldrade it-system hos halften 
(15) av dessa. Samtliga av de myndigheter som med departementens vetslcap har 
foraldrade it-system ar myndigheter som kategoriserats i ’’svarigheter med ett stort 
antal system”. 12 av dessa ar myndigheter som uppgett att deras fortsatta 
digitaliseringsarbete forsvaras av problem i enskilda it-system eller problem 
i myndighetens totala it-miljo (digitaliseringspaverkan) och resterande 
3 myndigheters digitaliseringsarbete forsvaras inte (ej digitaliseringspaverkan). 

Omvant sa innebar det att for 17 av myndigheterna i riskgruppen har 
departementen inte kunskap om att det finns foraldrade it-system. Av dessa 
har tolv myndigheter kategoriserats i ’’svarigheter med ett stort antal system”, 
varav sju myndigheter har uppgett att deras fortsatta digitaliseringsarbete 
forsvaras av problem i enskilda it-system eller problem i myndighetens totala 
it-miljo (digitaliseringspaverkan). 

4.2.2 Kunskap om konsekvenserna av foraldrade it-system 

Det finns enbart for fyra av de 31 myndigheterna i riskgruppen detaljerad kunskap 
om vilka konsekvenser forekomsten av utdaterade it-system far for myndighetens 
fortsatta digitalisering eller for mojligheten att uppratthalla en nodvandig niva av 
informationssakerhet. For tio av de 31 myndigheterna finns overgripande kunskap 
om konsekvenser. 102 

Vad galler de 23 myndigheter som uppgett att deras fortsatta digitaliseringsarbete 
forsvaras av problem i enskilda it-system eller problem i myndighetens totala 
it-miljo (digitaliseringspaverkan) har departementen endast i tre fall uppgett att de 
kanner till vilka detaljerade konsekvenser forekomsten av utdaterade it-system far 


102 Departementen har inte besvarat denna fraga for 16 av myndigheterna; det hanger ihop med att 
de uppgett att de inte sett att det finns foraldrade it-system hos dessa. 
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for myndighetens fortsatta digitalisering eller for mojligheten att uppratthalla 
en nodvandig niva av informationssakerhet. For nio av myndigheterna finns 
overgripande kunskap om konsekvenser. 103 

4.2.3 Dialog mellan regeringen och myndigheterna 

21 av de 31 myndigheter som Riksrevisionen kategoriserat som riskgrupp uppger 
att de haft en dialog med ansvarigt departement kring fragor som ror problem 
med verksamhetskritiska it-system i myndighetens karnverksamhet. Det ar nastan 
uteslutande myndigheterna med mest problem som uppger att de har haft 
en dialog. Departementen har svarat att 13 av de 31 myndigheterna i riskgruppen 
pa eget initiativ tagit upp problem kopplade till utdaterade it-system i sina 
kontakter med departementet. I samtliga fall har det rort myndigheter som 
kategoriserats i gruppen ’’svarigheter med ett stort antal system”. 

Departementen och myndigheterna har en samsyn i fragan om att de haft 
en dialog i 18 av fallen, och i samtliga fall handlar det om myndigheter med 
svarigheter med ett stort antal system och som har digitaliseringspaverkan. 104 
112 fall har departementen och myndigheterna olilca syn pa om de haft en dialog 
eller inte, och i samtliga fall utom 1 handlar det om myndigheter som ar 
i kategorin ’’svarigheter med ett stort antal system”. 105 

Departementen har efterfragat specifik information kring foraldrade it-system och 
problem kopplade till dessa fran atta av de 31 myndigheterna. I samtliga fall har 
det rort myndigheter som kategoriserats i gruppen ’’svarigheter med ett stort antal 
system”. For 19 av myndigheterna har departementen inte efterfragat information 
specifikt om utdaterade it-system men daremot generellt om it-system. 106 1 sex fall 
har varken myndigheten eller departementet tagit upp fragan, trots att det i fyra av 
dessa fall har ror sig om myndigheter med omfattande problem. 

Enbart i ett av fallen (Transportstyrelsen) har dialogen mellan myndigheterna och 
departementen om fragor som ror foraldrade it-system dokumenterats. 107 

4.2.4 Undanroja eller reducera problemen 

Departementen har enbart for 1 av de 31 myndigheterna i riskgruppen 
(Transportstyrelsen), i de fall de fatt information kring problem kopplade till 
foraldrade it-system, sakerstallt att problemen har undanrojts eller reducerats 


103 Departementen har inte besvarat denna fraga for 10 av myndigheterna. Det hanger ihop med att de 
uppgett att de inte sett att det finns foraldrade it-system hos dessa, men samtidigt bor det noteras 
att 7 av dessa aterfinns i kategorin ’’svarigheter med ett stort antal system - digitaliseringspaverkan”. 

104 111 av fallen har bade departementet och myndigheten uppgett att man har haft en dialog. I 7 har 
bade departementet och myndigheten uppgett att man inte har haft nagon dialog. 

105 I tva fall har myndigheterna inte besvarat fragan. 

106 For 3 av myndigheterna har fragan inte besvarats eller sa har det inte varit aktuellt att efterfraga 
sadan information. 

107 I 24 fall finns ingen dokumentation och i 5 fall har fragan inte besvarats. 
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i storsta mojliga man. For 19 av myndigheterna uppges att departementen haft 
en lopande dialog med myndigheten. I tio fall har fragan inte besvarats, detta trots 
att departementet for tre av myndigheterna angivit att det finns utdaterade 
it-system hos myndigheterna och att dessa har kategoriserats i gruppen 
svarigheter med ett stort antal system. 

4.2.5 Universiteten 

Vad galler de 15 universiteten har departementet inte i nagot fall uppgett att de 
har kunskap om att det finns foraldrade it-system hos dessa. Detta trots att 8 av 
universiteten uppgett att majoriteten av de omstandigheter som listas i enkaten 
utgor ett problem for nagot eller nagra av myndighetens verksamhetskritiska 
it-system (svarigheter med ett mindre antal system) och fern av universiteten 
uppgett att minst en av de omstandigheter som listas i enkaten utgor ett problem 
for en majoritet eller samtliga av myndighetens verksamhetskritiska it-system 
(svarigheter med ett stort antal system). Departementet har heller inte efterfragat 
specifilc information kring foraldrade it-system och problem kopplade till dessa 
fran nagot av universiteten, daremot har de efterfragat information generellt om 
it-system fran samtliga. 108 Det finns inte heller for nagot universitet nagon 
dolcumenterad dialog mellan myndigheterna och departementen om fragor som 
ror foraldrade it-system. 


108 Departementen har inte for nagot av universiteten besvarat fragan om huruvida de har kunskap om 
vilka konsekvenser forekomsten av utdaterade it-system far for myndighetens fortsatta digitalisering 
eller for mojligheten att uppratthalla en nodvandig niva av informationssakerhet. Man har heller inte 
for nagot universitet besvarat fragan om man har sakerstallt att problemen har undanrojts eller 
reducerats. Det hanger ihop med att de uppgett att de inte sett att det finns foraldrade it-system 
hos dessa. 
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5 Slutsatser och rekommendationer 

Kapitlet beskriver de slutsatser Riksrevisionen har dragit utifran den empiri som 
presenteras i avsnitt tva, tre och fyra. Kapitlet ar indelat i fyra avsnitt. Forst berors 
fragan om forekomsten av foraldrade it-system i statsforvaltningen och problem 
forknippade med dem. 

Darefter foljer ett avsnitt som behandlar den forsta revisionsfragan om huruvida 
myndigheterna har vidtagit tillrackliga atgarder for att hantera problematik 
kopplad till foraldrade it-system. Avsnittet ar i sin tur uppdelat i tre delar dar varje 
del behandlar iakttagelserna utifran de tre forsta bedomningsnormerna. 

Sedan foljer att avsnitt som behandlar den andra revisionsfragan om huruvida 
regeringen har vidtagit tillrackliga atgarder for att hantera problematik kopplad 
till foraldrade it-system. Avsnittet ar uppdelat i tva delar dar den forsta behandlar 
regeringens kunskap och den andra regeringens atgarder. 

Sist kommer ett avsnitt som behandlar Riksrevisionens rekommendationer. 

5.1 Forekomsten av foraldrade it-system 

Granskningen visar att det finns foraldrade it-system hos ett stort antal 
myndigheter. Flos manga myndigheter ar det dessutom ett flertal av de 
verksamhetskritiska it-systemen som ar foraldrade. Savitt Riksrevisionen lean 
utrona ar detta ny kunskap. Det har saledes inte funnits nagon bred bild av 
problemet med foraldrade it-system i forvaltningen. Ett foraldrat it-system kraver 
ofta okande resurser bara for att vidmakthallas. Digitaliseringen gar fort och nya 
it-system utvecklas och blir standigt mer effektiva. Det finns alltsa stor risk for att 
foraldrade it-system innebar bristande hushallning med statens medel. Dessutom 
ar foraldrade it-system vanligen forknippade med risker for bristande 
informationssakerhet. 

Det faktum att foraldrade it-system kraver mycket resurser innebar 
en undantrangning av myndighetens innovationsformaga. Det blir farre resurser 
over till att ta till sig ny digital teknik och att utveckla och anamma nya och mer 
effektiva it-system. Manga foraldrade system gor det ocksa svart eller omojligt att, 
baserat pa det befintliga systemet, utveckla nya tjanster eller funktionalitet eller 
att forandra och utveckla befintliga verksamhetsprocesser. Darmed paverkar 
it-systemen ocksa myndigheternas verlcsamhetsutveckling. Narmare halften av 
myndigheterna 109 uppger att myndighetens fortsatta digitaliseringsarbete i ganska 
eller mycket stor utstrackning forsvaras av problem i enskilda it-system eller av 
it-miljon i stort. 


109 46 procent. 
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Foraldrade it-system innebar dock inte bara en risk for den enskilda myndigheten. 
Med den utveckling som sker i dagens samhalle okar behovet av 
informationsutbyte och kopplingar mellan myndigheter, mellan myndigheter 
och privata aktorer och mellan myndigheter och enskilda medborgare. Ett 
foraldrat it-system och problem med det enskilda systemet hos en myndighet kan 
darmed innebar stora konsekvenser for mojligheterna att bedriva verksamheten 
hos en annan myndighet eller privat aktor. 

It-kostnaderna for de myndigheter som ar foremal for Riksrevisionens granskning 
ar ungefar 19 miljarder. Den bristande effektiviteten som kan kopplas till 
foraldrade it-system ar darmed vasentlig aven ur ett budgetperspektiv. Vidare 
svarar ungefar 80 procent av myndigheterna att man har svarigheter att 
uppratthalla efterstravad niva av informationssakerhet for nagot eller nagra 
verksamhetskritiska system och 12 procent svarar att det ar ett problem for 
samtliga eller en majoritet av de verksamhetskritiska systemen. Foraldrade 
it-system innebar darmed aven en vasentlig risk ur 
ett informationssakerhetsperspektiv. 

Riksrevisionens slutsats ar sammantaget att problemet med foraldrade it-system 
ar sa allvarligt och utbrett att det innebar ett hinder for en fortsatt effektiv 
digitalisering av statsforvaltningen. 

5.2 Myndigheternas atgarder 

Riksrevisionens overgripande slutsats ar att ett flertal myndigheter inte har 
vidtagit tillrackliga atgarder for att hantera problematik kopplad till foraldrade 
it-system. Myndigheternas svar pa Riksrevisionens fragor visar att det forekommer 
foraldrade system hos en overvagande majoritet av myndigheterna. For manga 
myndigheter ror det sig heller inte om enstaka system utan i stallet ett flertal. 
Myndigheterna har darmed inte lyckats forebygga att it-systemen blir foraldrade. 

Riksrevisionen ar medveten om att verksamhetsutveckling som ror foraldrade 
it-system ar komplext och svart. Det saknas dock inte arbetssatt eller verktyg for 
verktygsutveckling som kan gora arbetet mer effektivt. Riksrevisionen har darfor 
undersokt om myndigheterna anvander de medel som star till buds. Overlag visar 
granskningen att myndigheterna inte arbetar med de verktyg som finns. 

Avsaknaden av livscykelplaner tyder vidare pa att myndigheterna inte pa 

ett strukturerat och systematiskt satt har fattat medvetna och uttryckliga beslut om 

hur problemen med system som blivit foraldrade ska reduceras eller undanrojas. 

5.2.1 Myndigheternas uppfattning om hur it-stodet ska bidra till 
karnverksamhetens maluppfyllelse 

En forsta utgangspunkt i Riksrevisionens bedomning av om myndigheterna gjort 
tillrackligt ar att de bor ha en uppfattning om vilka mal verksamheten ska uppna, 
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bor ha organiserat sig for att uppna de malen och till slut avsatt resurser som for 
arbetet for att uppna malen. Riksrevisionen menar att man bara kan sagas bedriva 
systemutveckling och systemforvaltning pa ett strukturerat och systematiskt satt 
om man faktiskt har mojlighet att bedoma hur val it-stodet bidrar till 
karnverksamhetens maluppfyllelse. For att kunna gora det kravs att man har 
eller anvander vissa verktyg for verksamhetsutveckling. 

Utifran iakttagelserna i kapitel 2 drar Riksrevisionen slutsatsen att en stor del av 
de undersokta myndigheterna inte har eller anvander de verktyg som behovs. 

Det innebar i sin tur man far svarigheter att analysera och forsta hur forandringar 
paverkar verksamhetens mal och det blir darmed ocksa svarare att definiera 
ett framtida onskvart lage. 

Det kan noteras att ungefar 70 procent av myndigheterna svarar att it-miljon ar 
komplex pa grund av ett stort antal heterogena system. Mer an halften har 
en arkitektur som stravar i flera olika riktningar till forfang for helheten (spretig 
arkitektur). I en heterogen it-miljo dar myndigheterna tvingas prioritera enskilda 
projekt kan det vara svart att se helheten och forma analysera for och nackdelar 
med den radande it-arkitekturen i sin helhet. Vinsten med en homogen it-miljo 
hamtas sallan hem i enskilda projekt, utan ger mer svaranalyserade 
effektivitetsforbattringar for it-miljon i stort. Det kan darfor vara svart att i enskilda 
projekt peka pa vinsterna med foljsamhet mot en overgripande malarkitektur. 

Om en malarkitektur inte alls finns blir det omojligt. Riksrevisionen bedomer att 
franvaron av malarkitektur och arkitekturstyrning ar en av flera bakomliggande 
forklaringar till att manga myndigheter idag har it-system som kan anses vara 
foraldrade utifran verksamhetens behov. En arkitekturstyrning utifran 
en malarkitektur ar darmed centralt for att vidmakthalla och utveckla en it-miljo 
som effektivt stodjer verksamhetens behov. Behovet av malarkitektur och 
arkitekturstyrning accentueras med storleken pa myndighetens totala it-miljo. 

De iakttagelser Riksrevisionen har gjort kring myndigheternas bristande arbete 
med digitaliseringsstrategier kan aven de vara en forklaring till att manga 
myndigheter brottas med en it-miljo bestaende av foraldrade it-system i varierande 
omfattning. En sadan strategi anger en riktning for vad myndigheten totalt sett vill 
uppna med sin digitalisering. Det ger darmed en riktlinje som varje enskilt projekt 
som ror it-utveckling eller forvaltning i nagon utstrackning behover forhalla sig 
till. Omvant blir det utan en strategi svart att astadkomma en effektivt 
fungerande helhet. 

5.2.2 Myndigheternas processer for att lopande utvardera hur val 
it-stodet bidrar till karnverksamhetens maluppfyllelse 

En andra utgangspunkt for ett effektivt arbete ar att myndigheten maste ha 
processer for att lopande utvardera hur val it-stodet bidrar till att uppna 
karnverksamhetens mal. Utifran granskningens iakttagelser drar Riksrevisionen 
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slutsatsen att en stor del av de undersokta myndigheterna inte har 
sadana processer. 

Riksrevisionen lean konstatera att i stort sett samtliga myndigheter har 
en faststalld forvaltningsmodell och att en overvagande del anvander Pm3. Det 
racker dock inte med att ha en forvaltningsmodell, den maste tillampas pa ratt satt 
ocksa. Pm3 kan tjana som illustrativt exempel. Tanken ar att Pm3 ska vara 
en struktur dar utveckling och forvaltning styrs gemensamt av karnverksamheten 
och it-verksamheten, utifran organisationens overgripande behov. 
Undersokningen av de tva fallstudiemyndigheterna tyder pa att 
fallstudiemyndigheterna inte anvander pm3 som det ar tankt. Man verkar ha haft 
ett traditionellt statiskt synsatt dar ett it-system kops in/utvecklas, for att sedan 
lamnas over for it-forvaltning. Denna genomfor mer eller mindre endast 
ett lopande underhall for att uppratthalla funktionalitet fram till dessa att systemet 
ersatts. Detta awiker fran idealet dar man snarare ska utga ifran att it-systemet ar 
i standig forandring. Enligt den modellen med ’’aktiv forvaltning” ska 
kontinuerliga investeringar tillgodose verksamhetens onskemal om ny 
funktionalitet, och ocksa atgarda defekter. Om man inte bedriver en aktiv 
forvaltning ar man formodligen mer benagen att fokusera pa att systemet behaller 
sin ursprungliga funktionalitet an pa att utvardera om systemet behover anpassas 
till en foranderlig verklighet. Om organisationen inte har lyckats skapa en nara 
samverkan och forstaelse mellan karnverksamhet och it-avdelning och 
karnverksamheten inte heller uttrycker onskemal om forandringar blir 
konsekvensen att it-systemet forblir oforandrat sa lange det uppfyller vad det 
ursprungligen var tankt att gora. Det far i sin tur en konserverande effekt pa 
verksamhetsutvecklingen i stort. 

Riksrevisionens bedomning ar att en sadan dynamik formodligen ar vanligt aven 
hos de myndigheter som ingar i granskningen. Den slutsatsen starks av de svar 
myndigheterna har lamnat kring hur man bedriver livscykelhantering. De 
perspektiv Riksrevisionen anser vara rimliga att lopande ta hansyn till och gora 
bedomningar mot i sin livscykelhantering saknas i livscykelhanteringen for 
mellan 40 till 60 procent av myndigheterna. Det enda perspektivet som 
en overvagande majoritet av myndigheterna beaktar ar det rent tekniska. Utifran 
fragorna kring vad myndigheterna dokumenterar i sina livscykelplaner starks 
slutsatsen ytterligare. 

Lite drygt en tredjedel av myndigheterna genomfor aterkommande riskanalyser 
endast for nagot eller nagra verksamhetskritiska system eller inga alls. 
Motsvarande andel myndigheter saknar mojlighet att bryta ner it-kostnader pa 
en detaljerad niva. Utan aterkommande riskanalyser och detaljerade uppgifter 
om kostnaderna ar det svart att gora verkningsfulla utvarderingar av it-stodets 
andamalsenlighet. Det innebar i sin tur formodligen att myndigheterna inte 
hushallar med statens medel pa basta satt. 
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5.2.3 Myndigheternas stallningstaganden kring sina it-system 

Den tredje och sista utgangspunkten ar att myndigheten utifran sin utvardering av 
hur val it-stodet bidrar till att uppfylla karnverksamhetens mal gor medvetna och 
uttryckliga stallningstaganden kring om myndigheten behover vidta atgarder for 
att forandra it-stodet och i sa fall vilka. Utifran iakttagelserna i granskningen drar 
Riksrevisionen slutsatsen att en stor del av de undersokta myndigheterna inte gor 
sadana stallningstaganden. 

Narmare 60 procent av myndigheterna saknar livscykelplaner for annat an nagot 
eller nagra verksamhetskritiska system, samtidigt som ungefar 60 procent av 
myndigheterna bedomer att framtagna livscykelplaner innebar 
en tillfredsstallande livscykelhantering utifran karnverksamhetens behov endast 
for nagot, nagra eller inget av de verksamhetskritiska systemen. 

Nastan alia myndigheter anvander sig av arliga forvaltningsplaner eller 
motsvarande dokument men dessa planer har normalt sett just ett arligt 
perspektiv, och det saknas livscykelplaner och underlag for livscykelplanerna 
i form av utvarderingar av systemets andamalsenlighet utifran karnverksamhetens 
behov. Riksrevisionen upplever att det finns ett glapp mellan systemforvaltning 
och nyutveckling av it-system. Dokumentationen i forvaltningen ar i huvudsak 
en ogonblicksbild och har ett ettarigt perspektiv, mer inriktat pa underhall och 
projektdirektiv vid nyutveckling an mer framatblickande. En lopande 
dokumentation i utvarderande form som koppling mellan forvaltningsplaner och 
forstudier infor beslut om eventuell nyutveckling verkar dock enligt 
Riksrevisionen saknas. Avsaknaden av livscykelplaner med tillhorande underlag 
hos en stor skara myndigheter i kombination med vad Riksrevisionen bedomer 
som brister i den livscykelhantering som faktiskt gors innebar enligt 
Riksrevisionen att myndigheterna overlag inte lean anses ha gjort medvetna och 
uttryckliga stallningstaganden kring sina it-system. Denna problematik illustreras 
ocksa av fallstudierna som visar att myndigheterna ar nagorlunda medvetna om 
bristerna och att nagot egentligen skulle behover goras, men att det ar forst nar 
nagon helt tvingande omstandighet (exempelvis nar en leverantor slutar lamna 
support for en viss applikation) intraffar som man verkligen vidtar atgarder. 
Systemen far utan effektiv livscykelhantering fortsatta vara i drift utan att det finns 
ett tillrackligt underlag som visar om fordelarna overstiger nackdelarna eller inte. 

5.3 Regeringens atgarder 

Riksrevisionens bedomning ar att Regeringen har vidtagit en del overgripande 
atgarder kring digitalisering i stort, som indirekt lean ha positiva effekter pa fragan 
om foraldrade it-system. Arbetet med att kravstalla och utforma en overgripande 
arkitektur for informationsutbyte mellan aktorer i samhallet ar en sadan atgard. 
Bildandet av DIGG och uppdragen kring myndigheternas it-kostnader och digitala 
mognad ar andra. Vad galler fragan om huruvida atgarder har riktats mer specifikt 
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mot foraldrade it-system sa lean Riksrevisionen inte hitta nagra sadana. Franvaron 
av mer direkta atgarder mot foraldrade it-system i kombination med regeringens 
bristande kunskap kring forekomsten och konsekvenserna av foraldrade it-system 
innebar enligt Riksrevisionen att regeringen inte lean anses ha vidtagit tillrackliga 
atgarder for att hantera problematik kopplad till foraldrade it-system. 

5.3.1 Regeringens kunskap om omfattning, orsaker 
och konsekvenser 

Utifran svaren pa det frageformular som Riksrevisionen skickat till 
Regeringskansliet lean konstateras att de ansvariga departementen och darmed 
aven regeringen saknar tillraclelig kunskap om saval forekomsten som 
konsekvenserna av foraldrade it-system. Regeringskansliet uppger sig ha kunskap 
om forekomsten av foraldrade it-system i 15 av de 31 fall som Riksrevisionen har 
lelassificerat som utgorande en rislegrupp. Bortsett fran fyra fall har 
Regeringskansliet lamnat sa overgripande svar att det inte framgar att de vet vilka 
konsekvenserna ar. Av svaren lean man vidare dra slutsatsen att departementen 
efterfragar generell information om it och digitalisering, men i valdigt liten 
utstrackning mer specifik information. Regeringskansliet forvantar sig i stallet att 
myndigheterna sjalvmant tar upp eventuella problem. Det ligger i sakens natur att 
myndigheterna inte kommer att ta upp problem de sjalva inte inser att de har. Det 
ar dock svart att bedoma det mer exakta innehallet i dialogerna. Den enda dialog 
som har dokumenterats var den med Transportstyrelsen. Vad avser fragan om 
huruvida regeringen har sakerstallt att problemen har undanrojts eller reducerats i 
storsta mojliga man har Regeringskansliet uppgett att sa har skett i ett fall 
(Transportstyrelsen). Variationen i hur mycket kunskap departementen har om 
foraldrade it-system och konsekvenserna av forekomsten pa sina respektive 
myndigheter tyder enligt Riksrevisionen pa att det inte linns nagot strukturerat 
satt eller nagon metod for att narma sig fragorna i dialogen mellan departement 
och myndighet. 

Vid en jamforelse mellan de svar som myndigheterna har lamnat kring eventuell 
dialog och de svar Regeringskansliet har lamnat framgar att myndigheterna och 
Regeringskansliet har olika uppfattning om huruvida dialog har forekommit eller 
inte for ett antal myndigheter. Avsaknaden av dokumentation omojliggor dock att 
vidare undersoka vad skillnader i uppfattning kring vilken dialog som har forts 
kan bero pa. Det ar aven uppenbart att det finns ett antal fall dar myndigheterna 
inte verkar ha tagit upp fragan pa eget initiativ och dar departementet inte heller 
har efterfragat information. Riksrevisionens slutsats ar darmed att den dialog som 
har genomforts inte har varit andamalsenlig for att fanga upp problemen med 
foraldrade it-system. 
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5.3.2 Regeringens atgarder for att sakerstalla att 
problemen undanrojs 

Foretradare for Regeringskansliet har vid samtal med Riksrevisionen patalat att 
regeringen inte utovar styrning av myndigheterna pa ett satt som innebar att man 
talar om for myndigheterna hur de ska utforma sin it-miljo eller vilka it-system de 
ska valja. Regeringen har i stallet fokuserat pa att styra overgripande fragor som 
exempelvis arkitektur och villkor for informationsutbyte, som i forlangningen lean 
ha styrande effekt aven pa enskilda it-system. 

Den svenska forvaltningsmodellen bygger pa att myndigheterna i stor 
utstrackning lamnas att utforma sin verksamhet under eget ansvar. Ansvaret att se 
till att it-system inte blir foraldrade eller att se till att undanroja eller reducera de 
effekter som foraldrade it-system far ligger darmed pa varje myndighet. 
Riksrevisionen konstaterar samtidigt att narmare halften av myndigheterna 
uppger att problem i enskilda it-system eller it-miljon i stort har ganska eller 
mycket stor paverkan pa det fortsatta digitaliseringsarbetet. Granskningen visar att 
foraldrade it-system ar ett utbrett problem som har stor paverkan, inte bara pa den 
enskilda myndigheten utan ocksa forvaltningsovergripande. Flera aktorer har 
tidigare papekat att digitalisering kraver en forandrad styrning fran regeringens 
sida. 110 Expertgruppen for digitala investeringar har bland annat anfort att man 
upplever att ’’regeringens styrning av de enskilda myndigheterna lean utvecklas for 
att bidra till att regeringens overgripande mal inom digitaliseringspolitiken ska 
kunna nas” 111 och ”om malet om att Sverige ska bli bast i varlden pa att anvanda 
digitaliseringens mojligheter ska nas behover regeringen bli bast pa att framja och 
stotta en sadan utveckling”. 112 

Utifran de iakttagelser Riksrevisionen har gjort under granskningen verkar 
regeringen vara omedveten om den aggregerade risk som foraldrade it-system 
utgor for statsforvaltningen som helhet. Utifran regeringens bristande kunskap 
om risken och i ljuset av riksdagens och regeringens ambitiosa mal om att vara 
bast i varlden pa att utnyttja digitaliseringens mojligheter anser Riksrevisionen att 
det ar ofrankomligt att regeringen maste sakerstalla att man atminstone pa en 
aggregerad niva skaffar sig kunskap kring myndigheternas forutsattningar och 
vilken paverkan myndigheternas situation far pa det fortsatta 
digitaliseringsarbetet. Utan sadan kunskap forsvaras avsevart regeringens reella 
mojligheter att styra, aven pa en overgripande niva. Regeringskansliets svar pa 
Riksrevisionens frageformular visar aven att ansvariga departement endast i ett 
fall har sakerstallt att problemen har undanrojts eller reducerats. Riksrevisionen 
har heller inte kunnat finna nagra andra atgarder riktade direkt mot problemen 


110 Se exempelvis Digitaliseringsradet i rapporten En lagesbildfor digital kompetens eller Innovationsradet 
i Tanka nyttforatt skapa varde - Om perspektivskifien i offentlig verksamhet. SOU 2013:40. 

111 SOU 2018:72, Expertgruppen for digitala investeringar, slutrapport, s. 153. 

112 SOU 2018:72, Expertgruppen for digitala investeringar, slutrapport, s. 152. 
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forknippade med foraldrade it-system, aven om vissa atgarder indirekt kan ha 
paverkan. Riksrevisionens bedomning ar darmed att regeringen inte kan anses 
ha vidtagit tillrackliga atgarder for att sakerstalla att problemen reducerats 
eller undanrojts. 

5.4 Riksrevisionens rekommendationer 

Riksrevisionen riktar rekommendationer till de granskade myndigheterna 
och regeringen. 

Rekommendationer riktade till myndigheterna 

Myndigheterna bor ta fram och anvanda de verktyg som behovs for att bedoma 
hur it-stodet ska bidra till karnverksamhetens maluppfyllelse. 

Myndigheterna bor ha en process for att lopande utvardera hur val it-stodet bidrar 
till karnverksamhetens maluppfyllelse. 

Myndigheterna bor utifran en sadan process gora uttryckliga och medvetna 
stallningstaganden kring sin it-mUjo och behovet av eventuella atgarder. 

Rekommendationer riktade till regeringen 

Regeringen bor overvaga att ta fram ett stod for myndigheterna for att underlatta 
for dem att arbeta effektivt med problemen kring foraldrade it-system och den 
fortsatta digitaliseringen. 

Regeringen bor ge lamplig aktor i uppdrag att folja och utvardera fragor kopplade 
till foraldrade it-system i statsforvaltningen for att sakerstalla lopande kunskap om 
myndigheternas forutsattningar och situation. 
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Riksrevisionen har granskat forekomsten av foraldrade it-system hos ett drygt 
6o-tal storre myndigheter. Folcus for granskningen har varit om myndigheterna 
och regeringen gor tillrackligt for att hantera de problem som foraldrade it-sys¬ 
tem innebar. 

Motivet till att genomfora granskningen har varit att bade riksdag och regering 
tillmater digitaliseringen stor betydelse i lcombination med att foraldrade it-sys¬ 
tem lean vara ett stort hinder for en effektiv digitalis ering. 

Granskningen visar att det bnns foraldrade it-system hos ett stort antal myndig¬ 
heter. Hos manga ar dessutom flera system foraldrade. Vad Riksrevisionen vet ar 
detta ny kunskap och ingen har saledes haft en bild av problemets utbredning i 
statsforvaltningen. Den overgripande slutsatsen ar att flertalet myndigheter inte 
har gjort tillrackligt for att hantera problemet. Riksrevisionen menar att proble- 
met ar sa allvarligt och utbrett att det innebar ett hinder for en fortsatt effektiv 
digitalisering av statsforvaltningen. 

Granskningen visar att regeringens arbete med digitalisering pa ett overgripande 
plan indirelct lean ha haft positiva effekter pa problemen med foraldrade it-system. 
Regeringen har dock bristande kunskap om forelcomsten och konsekvenserna av 
problemen med foraldrade it-system. Det salcnas oclcsa atgarder som mer direlct 
rilctas mot foraldrade it-system. 

Riksrevisionen rekommenderar darfor myndigheterna att utveckla sitt satt att ar- 
beta med foraldrade it-system. Riksrevisionen rekommenderar vidare regeringen 
att lamna ett tydligare stod i det arbetet. 
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